315
クラウドは セキュリティ的に 危ないのか cloudpackが実践するセキュリティ対策から学ぶ 2015917

クラウドはセキュリティ的に危ないのか

Embed Size (px)

Citation preview

Page 1: クラウドはセキュリティ的に危ないのか

クラウドは セキュリティ的に 危ないのかcloudpackが実践するセキュリティ対策から学ぶ

2015年9月17日

Page 2: クラウドはセキュリティ的に危ないのか

自己紹介

Page 3: クラウドはセキュリティ的に危ないのか

齊藤 愼仁

アイレット株式会社 cloudpack事業部 2013年8月入社

【ブログ】 ロードバランスすだちくん

http://blog.animereview.jp/

Page 4: クラウドはセキュリティ的に危ないのか

その前はHPCやってました (ハイ・パフォーマンス・コンピューティング)

Page 5: クラウドはセキュリティ的に危ないのか

GPUいっぱいのせて

Page 6: クラウドはセキュリティ的に危ないのか

クラスタ 組んだり

するわけです

Page 7: クラウドはセキュリティ的に危ないのか

その前は2年くらい ニートしてました

(24/365勤務) (ずっとゲームしてた)

Page 8: クラウドはセキュリティ的に危ないのか

更にその前は ドスパラの

法人部隊にいました

Page 9: クラウドはセキュリティ的に危ないのか

2009年に GMOさんの

サーバー作った時の記事

(ITmediaさん)

Page 10: クラウドはセキュリティ的に危ないのか

ある日シンジは 目覚めるのです

Page 11: クラウドはセキュリティ的に危ないのか

時代はクラウドじゃね?

Page 12: クラウドはセキュリティ的に危ないのか

そしてアイレットに飛び込む

Page 13: クラウドはセキュリティ的に危ないのか

まず担当したのは プロジェクトマネージャー

Page 14: クラウドはセキュリティ的に危ないのか

そして自社Web更新

Page 15: クラウドはセキュリティ的に危ないのか

からの客先常駐

Page 16: クラウドはセキュリティ的に危ないのか

もはや何でも屋

Page 17: クラウドはセキュリティ的に危ないのか

現在の肩書き

Page 18: クラウドはセキュリティ的に危ないのか

情報セキュリティ管理責任者

Page 19: クラウドはセキュリティ的に危ないのか

個人情報管理責任者

Page 20: クラウドはセキュリティ的に危ないのか

PCI DSS管理責任者

Page 21: クラウドはセキュリティ的に危ないのか

経歴とセキュリティの シンクロ率が絶望的

Page 22: クラウドはセキュリティ的に危ないのか

きっかけは 新たな監査対応と 前任の退職

Page 23: クラウドはセキュリティ的に危ないのか

CTO鈴木 「シンジ君セキュリティやってー」

Page 24: クラウドはセキュリティ的に危ないのか

いいっすよー

Page 25: クラウドはセキュリティ的に危ないのか

1から現場で叩かれて 今に至ります

Page 26: クラウドはセキュリティ的に危ないのか

そして悟った

Page 27: クラウドはセキュリティ的に危ないのか

技術力(ITリテラシー)と セキュリティリテラシーは 全くもって比例しない

Page 28: クラウドはセキュリティ的に危ないのか

セキュリティについて学ぶ

Page 29: クラウドはセキュリティ的に危ないのか

そもそもですね

Page 30: クラウドはセキュリティ的に危ないのか

セキュリティって 何のことですか?

Page 31: クラウドはセキュリティ的に危ないのか

例えばおうちのセキュリティ

Page 32: クラウドはセキュリティ的に危ないのか

鍵かけてるとか 夜でも電気付けるとか

Page 33: クラウドはセキュリティ的に危ないのか

まぁいろいろありますよね

Page 34: クラウドはセキュリティ的に危ないのか

こーゆー場でいう セキュリティというのは

だいたいが 情報セキュリティのこと

Page 35: クラウドはセキュリティ的に危ないのか

じゃあ 情報セキュリティって なんのことですか

Page 36: クラウドはセキュリティ的に危ないのか

おもむろにググる

Page 37: クラウドはセキュリティ的に危ないのか

情報セキュリティは、 JIS Q 27002(すなわちISO/

IEC 27002)によって、 情報の機密性、完全性、 可用性を維持することと 定義されている。 (Wikipedia)

Page 38: クラウドはセキュリティ的に危ないのか

なんのことだか よくわかりませんが

Page 39: クラウドはセキュリティ的に危ないのか

要するに 企業におけるセキュリティは

一定の基準が 必要ということです

Page 40: クラウドはセキュリティ的に危ないのか

自社で基準をつくるもよし

でも何から手を付けたら よいのやら

Page 41: クラウドはセキュリティ的に危ないのか

そこで 外部の監査基準

Page 42: クラウドはセキュリティ的に危ないのか

いろんな基準があって それぞれ役割が違います

Page 43: クラウドはセキュリティ的に危ないのか

プライバシーマーク

Page 44: クラウドはセキュリティ的に危ないのか

ご存じですよね?

Page 45: クラウドはセキュリティ的に危ないのか

ホームページに こんなロゴ貼ってたりします

Page 46: クラウドはセキュリティ的に危ないのか

そもそも プライバシーマークとは

なんなのか

Page 47: クラウドはセキュリティ的に危ないのか

個人情報について 適切な保護措置を講ずる 体制を整備している

事業者等を認定する制度

Page 48: クラウドはセキュリティ的に危ないのか

個人情報の取り扱いに フォーカスしている制度

Page 49: クラウドはセキュリティ的に危ないのか

そして重要なのは

Page 50: クラウドはセキュリティ的に危ないのか

この制度は 「国内基準」 だということ

Page 51: クラウドはセキュリティ的に危ないのか

Page 52: クラウドはセキュリティ的に危ないのか

プライバシーに 特化しているということ

Page 53: クラウドはセキュリティ的に危ないのか

某社「ウチは プライバシーマーク 取ってますので セキュリティは 安心して下さい」

Page 54: クラウドはセキュリティ的に危ないのか

おー 安心だー

Page 55: クラウドはセキュリティ的に危ないのか

持ってない業者よりはね!

Page 56: クラウドはセキュリティ的に危ないのか

余談ですが

Page 57: クラウドはセキュリティ的に危ないのか

シンジが業者選定するときに プライバシーマークを

見つけたら 必ずやることがあります

Page 58: クラウドはセキュリティ的に危ないのか

そのマークは本物か

Page 59: クラウドはセキュリティ的に危ないのか

JIPDECの公式WEBで 確認出来ます

Page 60: クラウドはセキュリティ的に危ないのか

実際にそこそこいます

偽装してる会社さん

Page 61: クラウドはセキュリティ的に危ないのか

それほどまでに プライバシーマークの 有効性はあるのか

Page 62: クラウドはセキュリティ的に危ないのか

あります

Page 63: クラウドはセキュリティ的に危ないのか

取引先から

「プライバシーマーク、 取得されてますよね?」

Page 64: クラウドはセキュリティ的に危ないのか

結構ある シチュエーションです

Page 65: クラウドはセキュリティ的に危ないのか

プライバシーマークの 認知度は高く、

個人情報を取り扱ううえで 評価される

一定の基準となるわけです

Page 66: クラウドはセキュリティ的に危ないのか

これでセキュリティも万全

Page 67: クラウドはセキュリティ的に危ないのか

違いますよね

Page 68: クラウドはセキュリティ的に危ないのか

あくまで個人情報に フォーカスしたわけです

Page 69: クラウドはセキュリティ的に危ないのか

じゃあ他にどんな基準が?

Page 70: クラウドはセキュリティ的に危ないのか

ISMS ISO 27001:2014

Page 71: クラウドはセキュリティ的に危ないのか

ISMSとは 情報資産を守りながら、 リスク軽減を行いましょう という適合性評価制度

Page 72: クラウドはセキュリティ的に危ないのか

プライバシーマークよりも 情報資産全般に関する 取り扱いになりましたね

Page 73: クラウドはセキュリティ的に危ないのか

そして重要なのは

Page 74: クラウドはセキュリティ的に危ないのか

国際基準

Page 75: クラウドはセキュリティ的に危ないのか

情報セキュリティとは何だ?

冒頭で軽く触れましたね

Page 76: クラウドはセキュリティ的に危ないのか

機密性

Page 77: クラウドはセキュリティ的に危ないのか

アクセスを認可された者だけが 情報に確実に

アクセスできること

Page 78: クラウドはセキュリティ的に危ないのか

完全性

Page 79: クラウドはセキュリティ的に危ないのか

情報資産が完全な 状態で保存され、 内容が正確であること

Page 80: クラウドはセキュリティ的に危ないのか

可用性

Page 81: クラウドはセキュリティ的に危ないのか

情報資産が必要になったとき、利用できる状態にあること

Page 82: クラウドはセキュリティ的に危ないのか

特に監査で重要視されるのは

Page 83: クラウドはセキュリティ的に危ないのか

ISMSを 確立 導入 運用 監視 見直し 維持し

有効に機能させなさい

Page 84: クラウドはセキュリティ的に危ないのか

PDCAサイクル

Page 85: クラウドはセキュリティ的に危ないのか
Page 86: クラウドはセキュリティ的に危ないのか

ISMSがあるかないかで 社内はかなり変わります

Page 87: クラウドはセキュリティ的に危ないのか

組織だった運用が必要

例えば IS委員会(トップ集めて月例) IS運用委員会(現場が2週に1回)

Page 88: クラウドはセキュリティ的に危ないのか

課題の管理 是正処置 報告 計画

PDCAを回す

Page 89: クラウドはセキュリティ的に危ないのか
Page 90: クラウドはセキュリティ的に危ないのか

運用が大事

Page 91: クラウドはセキュリティ的に危ないのか

ISMS取ってる会社だ! これで安心だね!

Page 92: クラウドはセキュリティ的に危ないのか

ほんとに?

Page 93: クラウドはセキュリティ的に危ないのか

まだだ まだ足りぬ

Page 94: クラウドはセキュリティ的に危ないのか

2015年09月15日 顧客情報の漏洩事件発生

Page 95: クラウドはセキュリティ的に危ないのか
Page 96: クラウドはセキュリティ的に危ないのか

流出の可能性がある情報

・お客様のお名前(漢字およびフリガナ)、 郵便番号、ご住所、電話番号

・メールアドレス ・パスワード ・クレジットカード情報(カード会員名、 ご住所、カード番号、有効期限)

・連名の方のお名前(漢字およびフリガナ) ・お子様(赤ちゃん)の性別・生年月日・ お名前(漢字およびフリガナ)・体重 ・フォトカード用の画像とメッセージ

・商品お届け先様のお名前(漢字およびフリガナ) 郵便番号、ご住所、電話番号

Page 97: クラウドはセキュリティ的に危ないのか

ほぼ全部?

Page 98: クラウドはセキュリティ的に危ないのか

お客様情報流出の 可能性のある件数

当該サイト会員21,994件 (内クレジットカード情報あり

13,713件)

商品お届け先様を含む総件数131,096件

Page 99: クラウドはセキュリティ的に危ないのか

ダダ漏れですわ

Page 100: クラウドはセキュリティ的に危ないのか

でもなんかぶっちゃけ

Page 101: クラウドはセキュリティ的に危ないのか

日常茶飯事な気がしません?

Page 102: クラウドはセキュリティ的に危ないのか

たぶんこう思ってるんだと 思うんです

Page 103: クラウドはセキュリティ的に危ないのか

たぶんウチは大丈夫

Page 104: クラウドはセキュリティ的に危ないのか

(根拠は無いけど)

Page 105: クラウドはセキュリティ的に危ないのか

その根拠を作る 良い基準があります

Page 106: クラウドはセキュリティ的に危ないのか

PCI DSS

Payment Card Industry Data Security Standard

Page 107: クラウドはセキュリティ的に危ないのか

PCI DSS基準は 割と頻繁に更新されていて、 今はVersion 3.1です

Page 108: クラウドはセキュリティ的に危ないのか

PCI DSSとは何ぞや

Page 109: クラウドはセキュリティ的に危ないのか

クレジットカード情報や 取引情報を安全に守るために、

JCB、アメリカンエキスプレス、Discover、マスターカード、

VISAの国際ペイメントブランド 5社が共同で策定した、 クレジット業界における グローバルセキュリティ基準

Page 110: クラウドはセキュリティ的に危ないのか

そう、これも 国際規格

Page 111: クラウドはセキュリティ的に危ないのか

監査を受けるとよく分かる ISMSとの違い

Page 112: クラウドはセキュリティ的に危ないのか

要求内容が 超具体的

Page 113: クラウドはセキュリティ的に危ないのか

例えば

Page 114: クラウドはセキュリティ的に危ないのか

実装するWebアプリに 脆弱性が無いか徹底的に

叩かれる

Page 115: クラウドはセキュリティ的に危ないのか

実装するインフラに 脆弱性が無いか

全設定項目を見られる

Page 116: クラウドはセキュリティ的に危ないのか

ミドルウェアなどに パッチがリリースされたら、

1ヶ月以内に適用している事を 証明しなさい

Page 117: クラウドはセキュリティ的に危ないのか

カード会員データを扱う システムは、 ほかのシステムと 完全に分離しなさい

Page 118: クラウドはセキュリティ的に危ないのか

などなど

Page 119: クラウドはセキュリティ的に危ないのか

大項目で 12の要件

Page 120: クラウドはセキュリティ的に危ないのか

全項目で 400項目以上の 監査事項

Page 121: クラウドはセキュリティ的に危ないのか

ISMSの場合は、 「こんな感じにしてください」

Page 122: クラウドはセキュリティ的に危ないのか

PCI DSSの場合は 「こうしなさい」

Page 123: クラウドはセキュリティ的に危ないのか

セキュティとは こうあるべきだと

はっきりと明示している

Page 124: クラウドはセキュリティ的に危ないのか

PCI DSSは有効なのか?

Page 125: クラウドはセキュリティ的に危ないのか

有効です

Page 126: クラウドはセキュリティ的に危ないのか

はっきり言って、ユーザーが

「あ、PCI DSS持ってる、 安心~」

なんて言わないでしょう

Page 127: クラウドはセキュリティ的に危ないのか

やはり事業間取引

Page 128: クラウドはセキュリティ的に危ないのか

PCI DSSを持ってない ところとは

手を組めませんね

(なんていうことも あるでしょう)

Page 129: クラウドはセキュリティ的に危ないのか

ユーザーに直接的には 関係無いかもしれませんが

Page 130: クラウドはセキュリティ的に危ないのか

PCI DSS取得会社で 情報漏洩した場合

Page 131: クラウドはセキュリティ的に危ないのか

管理責任のあるカード会社に求められる損害の補償の 義務が免責されます

Page 132: クラウドはセキュリティ的に危ないのか

基本的にPCI DSS取得時には 監査組織 及び

コンサル会社 の2社が絡みますので

Page 133: クラウドはセキュリティ的に危ないのか

事件発生から調査・段取り (監査会社やコンサルへの 通報から初動まで)が早い

Page 134: クラウドはセキュリティ的に危ないのか

非常に強力な セキュリティ基準

Page 135: クラウドはセキュリティ的に危ないのか

クレジットカードを 扱わない企業も

PCI DSSを取得するようになってきています

Page 136: クラウドはセキュリティ的に危ないのか

その一方で課題も

Page 137: クラウドはセキュリティ的に危ないのか

1年更新なのですが

Page 138: クラウドはセキュリティ的に危ないのか

まーた400項目以上 総なめします

(バージョン上がると増えることが多いです)

Page 139: クラウドはセキュリティ的に危ないのか

更に

Page 140: クラウドはセキュリティ的に危ないのか

1年間規定通りに 運用されているかまで 監査されます

Page 141: クラウドはセキュリティ的に危ないのか

要するに 継続が超大変

Page 142: クラウドはセキュリティ的に危ないのか

ベライゾンジャパン合同会社 の

2015年の調査報告書によると

Page 143: クラウドはセキュリティ的に危ないのか

PCI DSSを継続的に 準拠出来ている企業の割合は

Page 144: クラウドはセキュリティ的に危ないのか

たったの2割

Page 145: クラウドはセキュリティ的に危ないのか

PCI DSSは、2年以上 継続しているかどうかで 大きく見方が変わります (シンジの見方)

Page 146: クラウドはセキュリティ的に危ないのか

PCI DSSが安定的に 運用出来ている会社は

安心だね!

Page 147: クラウドはセキュリティ的に危ないのか

いや、実は罠があります

Page 148: クラウドはセキュリティ的に危ないのか

PCI DSSは、 既存のシステムとは 分離したところで

システムを運用しなさいと 言っています

Page 149: クラウドはセキュリティ的に危ないのか

要するに

Page 150: クラウドはセキュリティ的に危ないのか

既存のシステムは監査対象外

Page 151: クラウドはセキュリティ的に危ないのか

監査範囲を かなり限定的にできる

Page 152: クラウドはセキュリティ的に危ないのか

PCI DSS取ったし! ウチの会社のセキュリティは

守られているね!

とは言えない

Page 153: クラウドはセキュリティ的に危ないのか

じゃあどうしたらいいんすか

Page 154: クラウドはセキュリティ的に危ないのか

セキュリティには基準が必要

Page 155: クラウドはセキュリティ的に危ないのか

その基準を どの範囲で適用するかも重要

Page 156: クラウドはセキュリティ的に危ないのか

cloudpackの場合

AWSを運用構築している それをお客様に提供している

要するにここが範囲

Page 157: クラウドはセキュリティ的に危ないのか

じゃあAWS自身は?

Page 158: クラウドはセキュリティ的に危ないのか
Page 159: クラウドはセキュリティ的に危ないのか

なんかいっぱいあった

Page 160: クラウドはセキュリティ的に危ないのか

• PCI DSS レベル 1 • SOC 1/ ISAE 3402 • SOC 2 • SOC 3 • FIPS 140-2 • CSA • FedRAMP (SM) • DIACAP および FISMA • ISO 27001 • MPAA • 第 508 条/VPAT • HIPAA • DoD CSM レベル 1-2、3-5 • ISO 9001 • CJIS • FERPA • G-Cloud • IT-Grundschutz • IRAP(オーストラリア) • MTCS Tier 3 Certification

Page 161: クラウドはセキュリティ的に危ないのか

なるほどわからん

Page 162: クラウドはセキュリティ的に危ないのか

AWSが取ってるなら cloudpackも取ってないと お客様に安心をお届けできない

Page 163: クラウドはセキュリティ的に危ないのか

クラウドには こういう考え方があります

Page 164: クラウドはセキュリティ的に危ないのか

共有責任モデル

Page 165: クラウドはセキュリティ的に危ないのか
Page 166: クラウドはセキュリティ的に危ないのか

安全なインフラは 提供するけど、

そのうえで動かす物は 知らんよー

Page 167: クラウドはセキュリティ的に危ないのか

ちょっと 突き放されている感も ありますが、 そうではなくて

Page 168: クラウドはセキュリティ的に危ないのか

オンプレだったら 全部見なきゃ

いけなかったでしょ?

AWSにすればインフラ面は 任せてくれーい

Page 169: クラウドはセキュリティ的に危ないのか

ということなんですね

更に

Page 170: クラウドはセキュリティ的に危ないのか

OSの設定が甘いよー

セキュリティの設定が甘いよー

攻撃受けてるよー

(直してくれないとアカウントロックしちゃうぞ☆)

Page 171: クラウドはセキュリティ的に危ないのか

なんて教えてくれますけど

ロックされたら システム止まるやん。。。

Page 172: クラウドはセキュリティ的に危ないのか

AWSが最高の セキュリティ体制を

組んでくれていたとしても、使う側がポンコツだと

全部ポンコツになるっていうー

Page 173: クラウドはセキュリティ的に危ないのか

じゃあAWSが取得している 厳しい監査基準のなかで、 使う側がこれやっておけば

最高みたいなの なんかないんですかね

Page 174: クラウドはセキュリティ的に危ないのか

調べた

Page 175: クラウドはセキュリティ的に危ないのか

資料があった

Page 176: クラウドはセキュリティ的に危ないのか

特定非営利活動法人 日本セキュリティ監査協会

JASA

Page 177: クラウドはセキュリティ的に危ないのか
Page 178: クラウドはセキュリティ的に危ないのか

SOC 2 と

SOC 3

って一番上に書いてある

(ISMSが物足りないとか 書かれてますが)

Page 179: クラウドはセキュリティ的に危ないのか

よし、これ取ろう

Page 180: クラウドはセキュリティ的に危ないのか

SOC 2ってなに

Page 181: クラウドはセキュリティ的に危ないのか

米国公認会計士協会(AICPA)が定めた サービス組織(Service

Organization Control)の 統制に関わる 評価業務の仕組み

Page 182: クラウドはセキュリティ的に危ないのか

Page 183: クラウドはセキュリティ的に危ないのか

SOC 3の方が偉い? (数字的に)

Page 184: クラウドはセキュリティ的に危ないのか

直接、監査法人に聞いてみた

Page 185: クラウドはセキュリティ的に危ないのか

まず SOC 1 SOC 2SOC 3

があります

Page 186: クラウドはセキュリティ的に危ないのか

SOC1

財務評価

Page 187: クラウドはセキュリティ的に危ないのか

SOC 2

セキュリティ 可用性

処理のインテグリティ 機密保持 プライバシー

これのどれか1つ以上

Page 188: クラウドはセキュリティ的に危ないのか

SOC 3

SOC 2の内容を簡素にして 公開文章にしたもの

Page 189: クラウドはセキュリティ的に危ないのか

なるほど 役割が違うのか

今回はセキュリティに フォーカスしたいので

SOC 2ですね!

Page 190: クラウドはセキュリティ的に危ないのか

いや実はもう1点ありまして

Page 191: クラウドはセキュリティ的に危ないのか

Type 1

と Type 2

Page 192: クラウドはセキュリティ的に危ないのか

Type 1

ある1日を切り出して監査する

Page 193: クラウドはセキュリティ的に危ないのか

Type 2

3ヶ月以上の期間を切り出して監査する

Page 194: クラウドはセキュリティ的に危ないのか

なるほど 目指すはSOC 2 Type 2 ということですね!

Page 195: クラウドはセキュリティ的に危ないのか

監査法人

「はい、ですが まずはType 1から 取得されるのが 良いと思います」

Page 196: クラウドはセキュリティ的に危ないのか

よーし じゃあ

SOC 2 Type 1だ!

Page 197: クラウドはセキュリティ的に危ないのか

そして

2年もの歳月がかかり

Page 198: クラウドはセキュリティ的に危ないのか

なんやかんややって 2015年8月31日

アイレット株式会社 cloudpack事業部 SOC2 Type1 受領

(セキュリティと可用性)

Page 199: クラウドはセキュリティ的に危ないのか

やって分かった

Page 200: クラウドはセキュリティ的に危ないのか

SOC 2 はこれまでの監査とはまるで違う監査方法

Page 201: クラウドはセキュリティ的に危ないのか

SOC 2 Type1報告書には、 外部の監査法人から見た

ありのままの 全てが記述されます

Page 202: クラウドはセキュリティ的に危ないのか

丸裸です

Page 203: クラウドはセキュリティ的に危ないのか

提出した資料の数 数百ページ

Page 204: クラウドはセキュリティ的に危ないのか

システムの稼働状況を 何度も何度も

デモンストレーション

Page 205: クラウドはセキュリティ的に危ないのか

何が辛いって

Page 206: クラウドはセキュリティ的に危ないのか

ほんと全部、 事細かく突っ込まれるので それが報告書に書かれて

お客様の目に触れると思うと

Page 207: クラウドはセキュリティ的に危ないのか

んー

Page 208: クラウドはセキュリティ的に危ないのか

ダメだ 1から全部作り直しだ

Page 209: クラウドはセキュリティ的に危ないのか

というわけで

Page 210: クラウドはセキュリティ的に危ないのか

業務で使う WindowsやMacなどの 端末管理から始めた

Page 211: クラウドはセキュリティ的に危ないのか

1台1台調べて 管理台帳に記載して 確認して承認して レビューして

Page 212: クラウドはセキュリティ的に危ないのか

無理

Page 213: クラウドはセキュリティ的に危ないのか

端末監視ソフトを入れよう

Page 214: クラウドはセキュリティ的に危ないのか
Page 215: クラウドはセキュリティ的に危ないのか

ライセンスも管理する

Page 216: クラウドはセキュリティ的に危ないのか
Page 217: クラウドはセキュリティ的に危ないのか

これは便利だ でもサーバーが必要だ

Page 218: クラウドはセキュリティ的に危ないのか

よし AWSで作ろう

Page 219: クラウドはセキュリティ的に危ないのか

こゆこと?

Page 220: クラウドはセキュリティ的に危ないのか

社内データが インターネットを 経由するってこと?

Page 221: クラウドはセキュリティ的に危ないのか

ダメだ そんなレポートじゃダメだ

Page 222: クラウドはセキュリティ的に危ないのか

大阪にも拠点があるし これから増えるかもしれない

(これが可用性)

Page 223: クラウドはセキュリティ的に危ないのか
Page 224: クラウドはセキュリティ的に危ないのか

社内資産を閉域にする(閉ざす)ことにこだわった

インターネットから隔離する

Page 225: クラウドはセキュリティ的に危ないのか

インターネットを使う会社 なので

Page 226: クラウドはセキュリティ的に危ないのか

全ての回線を専用線の 冗長構成にしました

(事業継続性・可用性)

Page 227: クラウドはセキュリティ的に危ないのか

物理はどうか

(ファシリティ)

Page 228: クラウドはセキュリティ的に危ないのか

• カードキーによる入退室管理

• 監視カメラ設置

• ビルそのものの耐震などのスペック確認

Page 229: クラウドはセキュリティ的に危ないのか

特に徹底した点は

電源設備 (事業継続性)

Page 230: クラウドはセキュリティ的に危ないのか

突然の停電はもちろんですが オフィスビルには 年1回の法定点検 というのがあり 必ず停電時間が 発生します

Page 231: クラウドはセキュリティ的に危ないのか

cloudpackは 24時間365日の運用を

行います

Page 232: クラウドはセキュリティ的に危ないのか

停電などゆるさん

Page 233: クラウドはセキュリティ的に危ないのか

なので 3ライン ひいた

Page 234: クラウドはセキュリティ的に危ないのか

虎ノ門ヒルズオフィスでは、

• 低層階用電力供給 • 高層階用電力供給 • 非常用発電機電力供給

この3ライン引いています

Page 235: クラウドはセキュリティ的に危ないのか

更に UPSも数台設置しているので 万が一、2ライン死んで 発電機が動き始めるまでの

40秒間も耐えられます

Page 236: クラウドはセキュリティ的に危ないのか

これもセキュリティ

Page 237: クラウドはセキュリティ的に危ないのか

新しくチームも立ち上げました

CSIRT

Page 238: クラウドはセキュリティ的に危ないのか

CSIRTってご存じですか?

Page 239: クラウドはセキュリティ的に危ないのか

コンピュータセキュリティ インシデント対応チーム

(Computer Security Incident Response Team)

Page 240: クラウドはセキュリティ的に危ないのか

定常的に脆弱性情報の収集を行い、実際にソフトウェア脆弱性が発見された場合には、速やかにその影響の有無および緊急度について判断し、ユーザー様のシステムを防護するために適切な対応を行います

Page 241: クラウドはセキュリティ的に危ないのか

ミドルウェアの脆弱性って 結構あるじゃないですか

Page 242: クラウドはセキュリティ的に危ないのか

それ突かれてお客様の システムが被害受けたら

cloudpackも悲しい

Page 243: クラウドはセキュリティ的に危ないのか

ついでに 社内インフラも防御出来る

一石二鳥

Page 244: クラウドはセキュリティ的に危ないのか

そして

Page 245: クラウドはセキュリティ的に危ないのか

AWSを含む クラウドサービスに 接続する際に必要な物

Page 246: クラウドはセキュリティ的に危ないのか

インターネット

アカウント名

パスワード

Page 247: クラウドはセキュリティ的に危ないのか

インターネットは仕方無い

でも暗号化されているか

PCI DSS 3.1基準に従えば、 SSL3.0はNG TLS1.2限定

Page 248: クラウドはセキュリティ的に危ないのか

暗号化通信は 社内インフラも 全てそれに準拠する

Page 249: クラウドはセキュリティ的に危ないのか

そしてアカウント名と パスワード

Page 250: クラウドはセキュリティ的に危ないのか

みなさん クラウドサービス 使われていますか?

Page 251: クラウドはセキュリティ的に危ないのか

必ずと言っていいほど アカウント名とパスワードが

必要ですよね

Page 252: クラウドはセキュリティ的に危ないのか

そのアカウント名と パスワードが

某巨大掲示板とかに 書かれたら

Page 253: クラウドはセキュリティ的に危ないのか

アウトー

Page 254: クラウドはセキュリティ的に危ないのか

そこで多要素認証ですよね

Page 255: クラウドはセキュリティ的に危ないのか

2段階認証を有効にすれば アカウント名や

パスワードが漏れていた としても、2段階目の認証を

通さなければ ログイン出来ない

Page 256: クラウドはセキュリティ的に危ないのか

そこでシンジは考えた

Page 257: クラウドはセキュリティ的に危ないのか

多要素認証しつつ アカウント名と パスワードが

無くなればいいんじゃないの

Page 258: クラウドはセキュリティ的に危ないのか

実装した

Page 259: クラウドはセキュリティ的に危ないのか
Page 260: クラウドはセキュリティ的に危ないのか

平たく言えば シングルサインオンです

Page 261: クラウドはセキュリティ的に危ないのか

まずパソコンの 電源を入れます

Page 262: クラウドはセキュリティ的に危ないのか

OS起動します

Page 263: クラウドはセキュリティ的に危ないのか

ユーザー名と パスワード聞かれます

Page 264: クラウドはセキュリティ的に危ないのか

シングルサインオンは、 ここで聞かれたユーザー名とパスワードを使って、

クラウドサービスにログインしようとします

(細かく言うとちょっと 違いますがイメージです)

Page 265: クラウドはセキュリティ的に危ないのか

で、OSログインしますよね

Page 266: クラウドはセキュリティ的に危ないのか

とあるクラウドサービスに ログインしようとします

Page 267: クラウドはセキュリティ的に危ないのか

そうするとスマホに 通知が来ます (多要素認証)

Page 268: クラウドはセキュリティ的に危ないのか

ようやくログイン できるわけです

Page 269: クラウドはセキュリティ的に危ないのか

全てのアカウント名 パスワードは

統合認証サーバーで 管理されています (Active Directory)

Page 270: クラウドはセキュリティ的に危ないのか

退社、休職、 インシデント発生時でも 統合認証サーバーの アカウントを

ロックするだけで、 AWSはもちろん 全てのサービスへの アクセスを食い止めます

Page 271: クラウドはセキュリティ的に危ないのか

PCI DSS基準で求められる ログ監視・管理・レビュー

Page 272: クラウドはセキュリティ的に危ないのか

PCI DSS監査範囲だけだったこれらの作業を全体にして、

全てのネットワーク機器や サーバーのログを

ログサーバーに収集して 定常的に分析・アラート

Page 273: クラウドはセキュリティ的に危ないのか

やたらとログインを 試みようとする端末を 特定したりします

Page 274: クラウドはセキュリティ的に危ないのか

これらは 全てのネットワークが 閉域網にあるからこそ できる実装なのですが

Page 275: クラウドはセキュリティ的に危ないのか

社外から社内リソース見たいときはどうすりゃいいの?

Page 276: クラウドはセキュリティ的に危ないのか

営業が外出先で見積書を作るかもしれない

構築運用が出先でお客様環境にログインするかもしれない

Page 277: クラウドはセキュリティ的に危ないのか

そこでVPN

Page 278: クラウドはセキュリティ的に危ないのか

OpenVPN含む、 会社が認めていない接続は

全て拒否

Page 279: クラウドはセキュリティ的に危ないのか

会社が導入しているVPNは、 「証明書認証方式」

を採用

Page 280: クラウドはセキュリティ的に危ないのか

なのでここにもアカウント名 とパスワードがありません

Page 281: クラウドはセキュリティ的に危ないのか

証明書のインストールは、 一定のワークフローをへて、 限られたメンバーのみが

直接インストールすることで接続可能となります

Page 282: クラウドはセキュリティ的に危ないのか

そして重要なのは

Page 283: クラウドはセキュリティ的に危ないのか

一度インストールした証明書は、再利用出来ないように

してあること

Page 284: クラウドはセキュリティ的に危ないのか

証明書をエクスポートして、自宅のパソコンに インストールしても、 認証が通らない

仕組みにしてあります

Page 285: クラウドはセキュリティ的に危ないのか

もちろん、 VPNサーバー側のログも ログ収集サーバーに 送られていますから、 監視配下です

Page 286: クラウドはセキュリティ的に危ないのか

そして、人

Page 287: クラウドはセキュリティ的に危ないのか

年1回のセキュリティ教育 PCI DSS教育

入社時のセキュリティ教育 アプリケーション脆弱性教育

AWS公式トレーニング

などなどなど

Page 288: クラウドはセキュリティ的に危ないのか

それ以外にもあります

Page 289: クラウドはセキュリティ的に危ないのか

お客様への サービス品質を保つ

(これもセキュリティ)

Page 290: クラウドはセキュリティ的に危ないのか

どんな作業が発生した場合に 誰が、いつ、何を、誰の承認を得た後に、どうするか、結果どうなったか、問題があった場合

にどう切り戻すか

規定を起こし直して 徹底的に記録するようになった

Page 291: クラウドはセキュリティ的に危ないのか

そして これらを取りまとめた文章を 公開するように言われる

Page 292: クラウドはセキュリティ的に危ないのか
Page 293: クラウドはセキュリティ的に危ないのか

セキュリティホワイトペーパーを書いて

思ったことがあります

Page 294: クラウドはセキュリティ的に危ないのか

SOC 2のレポートも お客様が読まれる読み物です

Page 295: クラウドはセキュリティ的に危ないのか

シンジにとっての セキュリティとは

Page 296: クラウドはセキュリティ的に危ないのか

透明性

Page 297: クラウドはセキュリティ的に危ないのか

透明性こそが サービス提供事業者に

求められる 最高のセキュリティだと

考えます

Page 298: クラウドはセキュリティ的に危ないのか

ウチはこんな すごいWAF使ってますから~

とか

Page 299: クラウドはセキュリティ的に危ないのか

IPS/IDSだけじゃなく、 パケット監視もしてますから~

とか

Page 300: クラウドはセキュリティ的に危ないのか

アプリケーションはきちんと脆弱性試験合格してますので~

だけじゃなくて

Page 301: クラウドはセキュリティ的に危ないのか

必要なのは それを運営している会社の

透明性

Page 302: クラウドはセキュリティ的に危ないのか

何をしている会社で 何ができていて

何ができていないのか

これから どうしようとしているのか

Page 303: クラウドはセキュリティ的に危ないのか

全てSOC 2に書かれます

ついでに監査人の コメントまで入ります

Page 304: クラウドはセキュリティ的に危ないのか

ちなみに

Page 305: クラウドはセキュリティ的に危ないのか

市場はクラウドへ不安がある その1位がセキュリティ

Page 306: クラウドはセキュリティ的に危ないのか

なぜか

Page 307: クラウドはセキュリティ的に危ないのか

なんだかよく分からないから

Page 308: クラウドはセキュリティ的に危ないのか

クラウドに限らず 利用するサービスは

そのリスクを評価して共有し その上で利用することが大事

Page 309: クラウドはセキュリティ的に危ないのか

その評価を行うときに 外部監査の有効性が問われる

Page 310: クラウドはセキュリティ的に危ないのか

一定の基準を用いて評価され それを公開していること

Page 311: クラウドはセキュリティ的に危ないのか

セキュリティは 多岐にわたります

Page 312: クラウドはセキュリティ的に危ないのか

自分で言うのもあれですが SOC 2レポート取得できる 企業はそうそうないです

Page 313: クラウドはセキュリティ的に危ないのか

ISMSやPCI DSSなどを うまく活用して

事業の透明性を高めること

Page 314: クラウドはセキュリティ的に危ないのか

それがクラウドを 売る側も使う側も 安心安全な

セキュリティに繋がると 信じています

Page 315: クラウドはセキュリティ的に危ないのか