事例:新サービス公開前のセキュリティ診断と修正
不動産の分野で事業を拡大する会社は、新サービスを公開する前に、悪用されうる弱点を解消できました。診断の結果を根拠に取引先へ安全を説明できる状態で、新サービスを公開しています。診断は開発支援会社のKDOTが担当し、修正はサイトによってKDOTと各サイトの開発会社が分担しました。
自社のシステムの安全を根拠とともに説明できる状態に
情報漏えいや不正利用で事業が停止する前に、私たちがお客様のサイトやシステムの弱点を診断し、修正します。危険な箇所が判明するので対策費は必要な箇所に限定でき、診断と修正の記録は取引先や監査への回答の根拠になります。
こんな方へ
自社のサイトやシステムが普通に稼働していても、攻撃に対して安全とは限りません。毎日利用している社員が認識できない弱点でも、攻撃者は外部から探索して発見できるからです。
サイトの公開時に安全でも、サイトが利用する既製のソフトウェアには後から弱点が発見されます。その弱点を悪用する攻撃方法も拡散します。社内にソフトウェアを更新する人材がいなければ、自社のサイトの弱点は年々増加します。
入力欄、ログイン、管理画面は、動作を優先して開発されがちです。利用者が想定どおりに操作する限り問題は発生しないので、会社は攻撃者による悪用まで弱点を認識できません。
どちらの弱点も社員や利用者の日常的な操作では発覚しません。攻撃者と同じ手法でサイトを外部から試験し、システムの構造を内部から調査して初めて判明します。
どのサイトやシステムがあり、どこと契約しているかを社内の誰も把握していない
キャンペーン用のページや利用を終了した管理画面が、公開状態のまま放置されている
退職者や前の外注先のアカウントが削除されず、共有パスワードが複数のシステムで再利用されている
保守契約が無いか範囲が限定的で、ソフトウェアの更新や点検が何年も停止している
開発した会社と連絡がつかず、システムの中身を把握する人がいない
システムが稼働しているので問題ないという認識で、誰も保守に着手していない
不正なログインや改ざんがあっても、通知が担当者に到達しない
顧客や取引先からの連絡で、初めて被害を把握する
いつから何が発生していたかを調査する記録が存在しない
診断の報告書は専門用語ばかりの指摘の一覧で、自社の担当者には修正の優先順位が分からない
自社が開発した会社に修正を依頼しても、別途の見積もりが提示されて修正が進展しない
製品を提案されても、自社に必要な製品かを評価できない
取引先のセキュリティ確認の質問票に、根拠のある回答を記入できない
自社の被害が取引先に波及する可能性について質問され、説明できない
診断の結果や対策の記録を要求されても、提出できる資料が無い
診断ツールが出力する指摘の多くは「悪用できる可能性がある」というものです。指摘が本当に悪用可能かを左右するのは、指摘された箇所の構造と、利用者の操作方法です。私たちはこの 2 つを解読してから、悪用の可否を判定します。逆に、権限の設計や業務の流れに存在する弱点は、外部からの自動調査だけでは検出できません。私たちは日常的にソフトウェアを設計・開発している開発会社なので、システムの構造を解読して、本当に修正すべき弱点を選定できます。
私たちは次のことができます。
セキュリティの判断はソフトウェアの構造の理解があって初めて可能です。
攻撃者は自動のツールや AI を使用して、弱点のあるサイトを探索します。防御する側も同じツールと手法で試験しなければ、攻撃者が先に弱点を発見することになります。私たちは攻撃者と同じ手順で侵入を試行し、実際に悪用できるかを確認します。
私たちは次のことができます。
攻撃者の手法で試験して初めて、本当の危険が判明します。
多くの診断は報告書の納品で完了し、修正は依頼した会社と開発した会社の担当になります。私たちは修正まで担当し、その後も更新と点検が停止しない体制を整備します。
一度安全にしたシステムでも、放置すれば弱点は再び増加します。
自社のシステムのどこがどれだけ危険かが判明すれば、お客様はすべての箇所に対策する必要はありません。私たちはまず小さな範囲で現状を調査し、お客様は危険な箇所から順に費用を配分できます。
セキュリティへの支出は危険な箇所を優先して配分すれば十分です。
お客様の課題と懸念する場面をお聞きし、調査の起点を一緒に決定する
お客様のサイト・システム・契約と、それぞれの管理者を一覧にする
攻撃者と同じ手法でサイトを外部から試験し、システムの構造を内部から調査する
危険度と修正の手間を併記して優先順位を提示し、経営者や取引先に提示できる言葉で報告する
優先順位の高いものから修正し、修正の完了を確認する
私たちによる継続的な監視か、今の外注先への引き継ぎかをお客様が選択する
このサービスで取り組んだ事例です。
不動産の分野で事業を拡大する会社は、新サービスを公開する前に、悪用されうる弱点を解消できました。診断の結果を根拠に取引先へ安全を説明できる状態で、新サービスを公開しています。診断は開発支援会社のKDOTが担当し、修正はサイトによってKDOTと各サイトの開発会社が分担しました。
人材サービスの会社は専門の人材を採用せずに、自社のシステムの安全の状態を把握できるようになりました。同社は業務の基盤システムを開発会社に発注しており、社内にエンジニアはいません。開発支援会社のKDOTはこの開発会社の下で開発に参加し、クラウドの状態を仕組みで常に自動点検する常時監視を、機能の開発と並行して導入しました。そのうえで常時監視が検出した200件を超える指摘に対応し、件数と対応の計画を開発会社経由で同社に報告しました。監視と対応は現在もKDOTの担当です。
AIを主力とする開発会社との取り組みです。同社にはプロダクト開発の引き合いがありましたが、大規模な開発の経験も、中核の技術を担える人もいませんでした。KDOTは技術顧問として、アプリケーション基盤と中核の技術を用意し、エンドクライアントとのプロジェクトの進め方も並走しながら伝えました。同社は海外市場向けの単発ワークのマッチングサービスを受託し、数億円規模の開発を公開まで完走しました。これで同社が受託できる範囲は、AIからプロダクト開発まで広がりました。
業務向けソフトウェアを提供する企業との取り組みです。同社は、プロダクト共通の認証基盤の内製を始めましたが、技術的な難しさから着手直後に断念しました。開発支援会社のKDOTはその開発を引き取り、Amazon Cognitoによる認証とトークン発行に、Goで実装した独自の認可サービスを組み合わせた共通基盤を設計しました。現在は同社の10近いプロダクトがこの基盤を共通で使い、新しいプロダクトを追加するたびに認証を作り直す必要がなくなりました。KDOTは統括するチームでこの複雑な基盤を開発し、その上で機能追加と運用保守を数年にわたって続けています。
自社のセキュリティ対策を何から始めればよいか分からない段階から、一緒に決定します。