Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
全社でのソフトウェアサプライチェーン攻撃対策をやってみた with Takumi Guard
Search
kaita
July 23, 2026
Technology
370
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
全社でのソフトウェアサプライチェーン攻撃対策をやってみた with Takumi Guard
Tamachi.sre#5
https://tamachi-sre.connpass.com/event/394914/
kaita
July 23, 2026
More Decks by kaita
See All by kaita
新しい SLO が良い感じにハマっている話
z63d
5
2.2k
【FinOps】データドリブンな意思決定を目指して
z63d
4
730
【SLO】"多様な期待値" と向き合ってみた
z63d
2
550
Raycast Community Japan (CloudNative Days Winter 2025)
z63d
0
110
Kubernetes における cgroup driver のしくみ: runwasi の bugfix より
z63d
3
560
EKS Pod Identity における推移的な session tags
z63d
1
450
KubeCon NA 2024 Recap / Running WebAssembly (Wasm) Workloads Side-by-Side with Container Workloads
z63d
2
680
Other Decks in Technology
See All in Technology
侵入は突然に 〜 IoTマルウェアと悪用される家庭の機器 ~ / When Intrusion Strikes: IoT Malware and the Abuse of Home Devices
nttcom
0
1.6k
研究開発部の紹介 / Sansan R&D Profile
sansan33
PRO
4
24k
ハーレムエンジニアリング
kazuma777777
0
150
20260804_Q4AzureUpdateBite_FabricDataAgentの精度を高める設計.pdf
matayuuu
1
130
つくって納得、つかって実感! 大規模言語モデルことはじめ ver2.0
recruitengineers
PRO
4
1.6k
20260807_第6回_関東kaggler会LT_claw系bot xangiと始める、"寂しくない" kaggle
sugupoko
0
270
メルカリのグローバルアプリで挑んだ AlloyDB 運用と課題解決の実践記
hatappi
0
250
PLATEAU で バーチャル花火大会
tatsuya1970
0
150
制約理論(ToC)入門 2026版
recruitengineers
PRO
8
2.2k
Service Connect 上のサービスに ECS Service の外側から到達できなかった話
ota1022
1
240
ボトムアップ文化が強い組織で セキュリティをどう根付かせていくかの現在進行形の話 / Making Security Stick in a Bottom-Up Organization
yamaguchitk333
0
220
【CEDEC2026】グラフィックスエンジニアのためのニューラルシェーディング入門
cygames
PRO
0
150
Featured
See All Featured
How to Talk to Developers About Accessibility
jct
2
510
How to optimise 3,500 product descriptions for ecommerce in one day using ChatGPT
katarinadahlin
PRO
2
3.8k
Embracing the Ebb and Flow
colly
88
5.1k
The innovator’s Mindset - Leading Through an Era of Exponential Change - McGill University 2025
jdejongh
PRO
1
240
No one is an island. Learnings from fostering a developers community.
thoeni
21
3.8k
世界の人気アプリ100個を分析して見えたペイウォール設計の心得
akihiro_kokubo
PRO
73
41k
Reality Check: Gamification 10 Years Later
codingconduct
0
2.2k
Producing Creativity
orderedlist
PRO
348
40k
Heart Work Chapter 1 - Part 1
lfama
PRO
8
36k
State of Search Keynote: SEO is Dead Long Live SEO
ryanjones
0
240
Facilitating Awesome Meetings
lara
57
7.1k
Paper Plane (Part 1)
katiecoart
PRO
1
10k
Transcript
全社でのソフトウェアサプライチェーン攻撃対策 をやってみた with Takumi Guard Tamachi.sre#5
⾃⼰紹介 • Kaita Nakamura (@z63d_) • 株式会社primeNumber • SRE •
好きな技術: コンテナ、Kubernetes • Raycast Community Japan • Raycast Ambassador 2
セキュリティインシデントが怖い • ⽇々セキュリティインシデントに関するニュース • 領域‧レイヤー様々 • 攻撃⼿法も多様化 3
ソフトウェアサプライチェーン攻撃対策 なぜソフトウェアサプライチェーン攻撃(正確にはローカル環境での 悪性パッケージへの)対策をしたか? • 流⾏っている ◦ • Shai-Hulud とかは有名 AI
Agent がパッケージインストールを⾃律的に⾏うようになり、悪性 パッケージがすり抜けるリスクが⾼まっている ◦ • 今回の対策は⾊々やるべきことがあるうちの1つだと考えている ◦ • エンジニア以外も Claude Code とかを使う できるところからやった Takumi Guard を利⽤ 4
Takumi Guard とは • GMO Flatt Security が提供(2026/3 ~) •
サプライチェーンセキュリティを強化するレジストリプロキシ • 悪性パッケージブロック‧感染可能性の通知 • ローカル環境や GitHub Actions で使える • npm, PyPI, RubyGems, Go, Packagist に対応(2026/07/23 時点) • 無料でも利⽤可能(有料機能あり) https://shisho.dev/docs/ja/t/guard/ 5
なぜ Takumi Guard を選んだか • 類似ソフトウェア ◦ • AikidoSec/safe-chain 導⼊が⽐較的容易だった
◦ すでに Takumi(脆弱性診断)を利⽤していた ▪ 別サービスではあるが、コンソールやお⾦まわりで 共通のところがある • 導⼊を強制するため ◦ 有料機能を利⽤して端末に⼀括設定 ◦ 個⼈のリテラシーに頼る必要がない‧お願いベースだと弱め 6
どこに⼊れたか • エンジニア以外も含めた全社員の端末(ローカル環境)へ導⼊ ◦ macOS, Windows 7
どうやったか • • MDM(Mobile Device Management)を使う ◦ 弊社だと Jamf Pro
(macOS), Intune (Windows) ◦ 端末で任意のスクリプトを実⾏可能 セットアップスクリプトは Takumi Guard の docs にあるものを使うこと ができる 8
導⼊までの道のり... 9
権限ない問題 セットアップスクリプトを実⾏したら終わりだと思っていたが... • MDM の権限がない ◦ 情シスが管理 ◦ Jamf Pro:
歴史的経緯で SRE チームは1⼈だけ権限を持っていた ◦ Intune: 権限をもらうにも Microsoft Entra ID が必要(持ってない) ▪ • これだけのために発⾏するのも... とはいえ情シスにスクリプト設定して実⾏してもらうだけでは? 10
debug ⼤変すぎる問題 Windows がなかなか上⼿くいかなかった • 情シスとのコミュニケーション ◦ ⼿元で⾒ることができないコンソールの操作の依頼 • 会社の⼀時レンタル
Windows 端末を使って⼿元で動作確認 • ⼿元で操作できれば数分で終わる作業が数⼗分 (基本的に⾮同期でやっていたので依頼してからのラグもある) • MDM のポリシーの影響で何か起きてそう(何も分からない) • 情シスとの中継をする形でサポートの⽅とやりとり 11
セットアップして終わりではない • • 新しい端末への対応 ◦ Jamf Pro: ⽇次で⾃動実⾏ ◦ Intune:
⼿動で定期的に実⾏(⾃動実⾏ができなかった) 退職者端末の token の revoke が必要 ◦ サブスク枠を超えた分は ¥500/token のため、revoke しないと 無駄に課⾦が発⽣ ◦ 退職フローに乗せる必要がある ◦ 端末のシリアルナンバーをユーザー識別⼦として token に 付与して紐付け 12
何とか導⼊できた 🎉 ブロックされたパッケージなどを⾒ることができる 13
まとめ 14
導⼊を振り返って • 主にプロダクトを⾒ている SRE が導⼊を進めるのはキツかった ◦ 権限的に ◦ (たぶん)社内で⼀番ソフトウェアサプライチェーン攻撃に アンテナを張っていたのが
SRE だった • 情シスが協⼒的で助かった 15
結果 • セキュリティ領域へより関⼼を持てた ◦ 元々多少の関⼼はあったが、業務として取り組めた • MDM こんな感じなんだ〜を知れた • ソフトウェアサプライチェーン攻撃への対策が⼀定できた
16
Thank you!