Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
全社でのソフトウェアサプライチェーン攻撃対策をやってみた with Takumi Guard
Search
Sponsored
·
SiteGround - Reliable hosting with speed, security, and support you can count on.
→
kaita
July 23, 2026
Technology
110
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
全社でのソフトウェアサプライチェーン攻撃対策をやってみた with Takumi Guard
Tamachi.sre#5
https://tamachi-sre.connpass.com/event/394914/
kaita
July 23, 2026
More Decks by kaita
See All by kaita
【FinOps】データドリブンな意思決定を目指して
z63d
3
660
【SLO】"多様な期待値" と向き合ってみた
z63d
2
510
Raycast Community Japan (CloudNative Days Winter 2025)
z63d
0
96
Kubernetes における cgroup driver のしくみ: runwasi の bugfix より
z63d
3
550
EKS Pod Identity における推移的な session tags
z63d
1
440
KubeCon NA 2024 Recap / Running WebAssembly (Wasm) Workloads Side-by-Side with Container Workloads
z63d
2
670
Other Decks in Technology
See All in Technology
kaonavi Tech Night#1
kaonavi
0
130
AI、CDK と協働する Full TypeScript アプリケーション開発 / Full TypeScript Application with AI and CDK
geekplus_tech
2
430
どこまでAIに任せるか 〜確率論と決定論の境界決定〜
shukob
0
160
プロダクト開発組織の現在地(Ver.2026/07) / product-organization
kaonavi
0
130
「休む」重要さ
smt7174
5
730
そのドキュメント、自動化しませんか?
yuksew
1
360
AIレビューはどこまで任せられるのか?自動化と人が背負うレビューの境界
sansantech
PRO
3
1.2k
DatabricksにおけるMCPソリューション
taka_aki
1
310
10年目を迎えた「ABEMA」がどのように AI 活用を推進して、AI 駆動開発にシフトしているのか / How ABEMA, entering its 10th year, is promoting the use of AI and shifting toward AI-driven development
miyukki
0
320
複数プロダクト組織のAIネイティブ化における戦略 / AICon2026_kude
rakus_dev
0
260
副作用のある Lambda でも Lambda Power Tuning は使えるのか / lambda-power-tuning-side-effects
koukihosaka
1
130
ゴールデンパスは敷いただけでは道にならない ─ 企画部門のエンジニアが技術標準を事業価値に変えるまで
mhrtech
1
240
Featured
See All Featured
svc-hook: hooking system calls on ARM64 by binary rewriting
retrage
2
360
Information Architects: The Missing Link in Design Systems
soysaucechin
0
1k
Crafting Experiences
bethany
1
230
State of Search Keynote: SEO is Dead Long Live SEO
ryanjones
0
220
Why You Should Never Use an ORM
jnunemaker
PRO
61
9.9k
Building Better People: How to give real-time feedback that sticks.
wjessup
370
20k
WENDY [Excerpt]
tessaabrams
11
38k
Typedesign – Prime Four
hannesfritz
42
3.1k
Rebuilding a faster, lazier Slack
samanthasiow
85
9.6k
Introduction to Domain-Driven Design and Collaborative software design
baasie
1
900
Balancing Empowerment & Direction
lara
6
1.2k
Bridging the Design Gap: How Collaborative Modelling removes blockers to flow between stakeholders and teams @FastFlow conf
baasie
0
620
Transcript
全社でのソフトウェアサプライチェーン攻撃対策 をやってみた with Takumi Guard Tamachi.sre#5
⾃⼰紹介 • Kaita Nakamura (@z63d_) • 株式会社primeNumber • SRE •
好きな技術: コンテナ、Kubernetes • Raycast Community Japan • Raycast Ambassador 2
セキュリティインシデントが怖い • ⽇々セキュリティインシデントに関するニュース • 領域‧レイヤー様々 • 攻撃⼿法も多様化 3
ソフトウェアサプライチェーン攻撃対策 なぜソフトウェアサプライチェーン攻撃(正確にはローカル環境での 悪性パッケージへの)対策をしたか? • 流⾏っている ◦ • Shai-Hulud とかは有名 AI
Agent がパッケージインストールを⾃律的に⾏うようになり、悪性 パッケージがすり抜けるリスクが⾼まっている ◦ • 今回の対策は⾊々やるべきことがあるうちの1つだと考えている ◦ • エンジニア以外も Claude Code とかを使う できるところからやった Takumi Guard を利⽤ 4
Takumi Guard とは • GMO Flatt Security が提供(2026/3 ~) •
サプライチェーンセキュリティを強化するレジストリプロキシ • 悪性パッケージブロック‧感染可能性の通知 • ローカル環境や GitHub Actions で使える • npm, PyPI, RubyGems, Go, Packagist に対応(2026/07/23 時点) • 無料でも利⽤可能(有料機能あり) https://shisho.dev/docs/ja/t/guard/ 5
なぜ Takumi Guard を選んだか • 類似ソフトウェア ◦ • AikidoSec/safe-chain 導⼊が⽐較的容易だった
◦ すでに Takumi(脆弱性診断)を利⽤していた ▪ 別サービスではあるが、コンソールやお⾦まわりで 共通のところがある • 導⼊を強制するため ◦ 有料機能を利⽤して端末に⼀括設定 ◦ 個⼈のリテラシーに頼る必要がない‧お願いベースだと弱め 6
どこに⼊れたか • エンジニア以外も含めた全社員の端末(ローカル環境)へ導⼊ ◦ macOS, Windows 7
どうやったか • • MDM(Mobile Device Management)を使う ◦ 弊社だと Jamf Pro
(macOS), Intune (Windows) ◦ 端末で任意のスクリプトを実⾏可能 セットアップスクリプトは Takumi Guard の docs にあるものを使うこと ができる 8
導⼊までの道のり... 9
権限ない問題 セットアップスクリプトを実⾏したら終わりだと思っていたが... • MDM の権限がない ◦ 情シスが管理 ◦ Jamf Pro:
歴史的経緯で SRE チームは1⼈だけ権限を持っていた ◦ Intune: 権限をもらうにも Microsoft Entra ID が必要(持ってない) ▪ • これだけのために発⾏するのも... とはいえ情シスにスクリプト設定して実⾏してもらうだけでは? 10
debug ⼤変すぎる問題 Windows がなかなか上⼿くいかなかった • 情シスとのコミュニケーション ◦ ⼿元で⾒ることができないコンソールの操作の依頼 • 会社の⼀時レンタル
Windows 端末を使って⼿元で動作確認 • ⼿元で操作できれば数分で終わる作業が数⼗分 (基本的に⾮同期でやっていたので依頼してからのラグもある) • MDM のポリシーの影響で何か起きてそう(何も分からない) • 情シスとの中継をする形でサポートの⽅とやりとり 11
セットアップして終わりではない • • 新しい端末への対応 ◦ Jamf Pro: ⽇次で⾃動実⾏ ◦ Intune:
⼿動で定期的に実⾏(⾃動実⾏ができなかった) 退職者端末の token の revoke が必要 ◦ サブスク枠を超えた分は ¥500/token のため、revoke しないと 無駄に課⾦が発⽣ ◦ 退職フローに乗せる必要がある ◦ 端末のシリアルナンバーをユーザー識別⼦として token に 付与して紐付け 12
何とか導⼊できた 🎉 ブロックされたパッケージなどを⾒ることができる 13
まとめ 14
導⼊を振り返って • 主にプロダクトを⾒ている SRE が導⼊を進めるのはキツかった ◦ 権限的に ◦ (たぶん)社内で⼀番ソフトウェアサプライチェーン攻撃に アンテナを張っていたのが
SRE だった • 情シスが協⼒的で助かった 15
結果 • セキュリティ領域へより関⼼を持てた ◦ 元々多少の関⼼はあったが、業務として取り組めた • MDM こんな感じなんだ〜を知れた • ソフトウェアサプライチェーン攻撃への対策が⼀定できた
16
Thank you!