事例

新サービス公開前のセキュリティ診断と修正

不動産の分野で事業を拡大する会社は、新サービスを公開する前に、悪用されうる弱点を解消できました。診断の結果を根拠に取引先へ安全を説明できる状態で、新サービスを公開しています。診断は開発支援会社のKDOTが担当し、修正はサイトによってKDOTと各サイトの開発会社が分担しました。

サービス
セキュリティ診断・対策
技術領域
開発ツール / 画面開発 / サーバー開発 / クラウド基盤
使用技術
OWASP ZAP / Next.js / FastAPI / Amazon CloudFront / Terraform

01

サイトごとに開発会社が異なり安全を断言できない

情報発信のサイト、既存事業のサイト、法人向けのページ、新サービスを、それぞれ別の開発会社が開発している

新サービスの公開を前に、同社は取引先から安全の説明を要請されました。社内にエンジニアは不在で、情報発信のサイト、既存事業のサイト、法人向けのページ、新サービスと、サイトごとに別の開発会社が開発しています。

開発会社がサイトごとに異なり、すべてのサイトを同じ基準で確認する手段がありませんでした。何をもって「大丈夫」と説明できるのか、社内では断言できない状態でした。

このままでは新サービスを公開してよいかも決定できません。

02

4つのサイトを同じ基準で診断する

開発会社が別々の4つのサイトを、同じ基準で診断して同じ形式の報告書にまとめる

同社は開発会社が別々の4つのサイトについて、状態を同じ基準と同じ形式の報告書で比較できるようになりました。KDOTが4つのサイトを同じ設定で診断し、結果を同じ形式の報告書に集約したためです。報告書に記載した指摘はどれも手順を作成して実際に再現することを確認したものです。

03

悪用されうる弱点をその日のうちに修正する

診断の指摘の中から悪用されうる弱点を選定し、その日のうちに修正して再診断する

同社は新サービスの公開前に、診断した当日中に危険な箇所を解消できました。診断したKDOTが悪用されうる弱点を選定してそのまま修正を適用したためです。指摘が示す弱点を悪用できるかどうかは、報告書とは別に、修正する指摘を選定する段階で個別に判断しました。修正を適用した日のうちに、開発環境のサイトを再診断しています。

残りの指摘はKDOTが誤検知か悪用できないと判断したもの、または別の作業で対応するものです。

04

修正後は誰が修正しても同じ方法で確認する

KDOTの修正も開発会社の修正も、同じ方法の再診断で確認する

同社は修正の成否を、再診断の結果で確認できるようになりました。修正した開発会社の報告だけに依存しない確認方法です。既存事業のサイトでは別の開発会社が2項目を修正しました。KDOTが同じ設定で再診断すると既存事業のサイトの2項目の指摘は解消していました。再診断では別の開発会社の修正で新規に追加された設定の不十分な箇所も検出され、開発会社の報告だけでは分からない問題を把握できました。

新サービスでは修正内容を反映した公開用の本番のサイトも診断しました。本番のサイトで高い危険度の指摘は検出されず、残存した中程度の指摘は、KDOTが保留した項目と既製のソフトウェアの既知の弱点に関するものでした。

05

診断結果を根拠に「大丈夫」と説明できる

診断の結果を根拠に取引先へ安全を説明し、新サービスを公開する

社内にエンジニアが不在でも、同社は診断の結果を根拠に取引先へ安全を説明し、新サービスを公開できました。

この事例に関わるサービス

この事例の技術に関する記事

ほかの事例

  • プロダクト / Webシステム開発 / 技術顧問(技術企業向け) / セキュリティ診断・対策

    事例:AIの開発会社がプロダクト開発へ事業の幅を広げる

    AIを主力とする開発会社との取り組みです。同社にはプロダクト開発の引き合いがありましたが、大規模な開発の経験も、中核の技術を担える人もいませんでした。KDOTは技術顧問として、アプリケーション基盤と中核の技術を用意し、エンドクライアントとのプロジェクトの進め方も並走しながら伝えました。同社は海外市場向けの単発ワークのマッチングサービスを受託し、数億円規模の開発を公開まで完走しました。これで同社が受託できる範囲は、AIからプロダクト開発まで広がりました。

  • プロダクト / Webシステム開発 / セキュリティ診断・対策

    事例:マルチプロダクトの共通認証基盤

    業務向けソフトウェアを提供する企業との取り組みです。同社は、プロダクト共通の認証基盤の内製を始めましたが、技術的な難しさから着手直後に断念しました。開発支援会社のKDOTはその開発を引き取り、Amazon Cognitoによる認証とトークン発行に、Goで実装した独自の認可サービスを組み合わせた共通基盤を設計しました。現在は同社の10近いプロダクトがこの基盤を共通で使い、新しいプロダクトを追加するたびに認証を作り直す必要がなくなりました。KDOTは統括するチームでこの複雑な基盤を開発し、その上で機能追加と運用保守を数年にわたって続けています。

  • セキュリティ診断・対策

    事例:基盤システムのセキュリティ常時監視と対策

    人材サービスの会社は専門の人材を採用せずに、自社のシステムの安全の状態を把握できるようになりました。同社は業務の基盤システムを開発会社に発注しており、社内にエンジニアはいません。開発支援会社のKDOTはこの開発会社の下で開発に参加し、クラウドの状態を仕組みで常に自動点検する常時監視を、機能の開発と並行して導入しました。そのうえで常時監視が検出した200件を超える指摘に対応し、件数と対応の計画を開発会社経由で同社に報告しました。監視と対応は現在もKDOTの担当です。

お問合せ

事業の課題や技術的な悩みなど、どんなことでもお聞かせください

お問合せ