基盤システムのセキュリティ常時監視と対策
人材サービスの会社は専門の人材を採用せずに、自社のシステムの安全の状態を把握できるようになりました。同社は業務の基盤システムを開発会社に発注しており、社内にエンジニアはいません。開発支援会社のKDOTはこの開発会社の下で開発に参加し、クラウドの状態を仕組みで常に自動点検する常時監視を、機能の開発と並行して導入しました。そのうえで常時監視が検出した200件を超える指摘に対応し、件数と対応の計画を開発会社経由で同社に報告しました。監視と対応は現在もKDOTの担当です。
- サービス
- セキュリティ診断・対策
- 技術領域
- クラウド基盤 / 運用自動化・監視 / 認証・権限
- 使用技術
- Terraform / Amazon ECS / GitHub Actions / Auth0
01
安全を判断できないまま機能が拡大していた
同社は常時監視が自社のシステムでどんな指摘をどれだけ検出したかを、報告によって把握できるようになりました。機能は増加していましたが、弱点を点検できる人も、自動で点検する仕組みもありませんでした。
02
開発と並行してクラウドの常時監視を導入する
同社のシステムは不審なアクセス、設定の不備、既製のソフトウェアの既知の弱点が自動で検出される状態になりました。KDOTは常時監視を、開発を停止せずに機能の開発と並行して、システム全体を対象に導入しました。導入から間もなく、同社のシステムでは700件近い指摘が検出されました。
03
通知を確認すべきものに絞る
同社のシステムでは新規に検出された有効な指摘だけが通知されるようになりました。常時監視からの通知は開始直後に100件を超える日もあり、対応が必要な指摘がその中に混在していたためです。
KDOTは、通知済みの指摘と無効になった指摘を、通知の対象から除外しました。
04
深刻なものから順に200件を超える指摘に対応する
同社はどの指摘から順に対応するかを、件数と深刻度順の対応計画で把握できるようになりました。KDOTが計画を作成し、開発会社を通じて同社に報告したためです。対応は深刻なものから順に実施し、常時監視の導入から1か月あまりで、KDOTの作業として200件を超える指摘に対応しました。
この200件を超える対応には、修正を適用したものと仕様として許容したものの両方が含まれます。700件近い指摘の残りの一部は開発会社のエンジニアと分担して対応しました。開発会社のエンジニアも対応に参加できるよう、KDOTが指摘を作業単位に分割し、進め方の説明とともに依頼しています。
05
安全と使い勝手の優先の判断は同社が担う
同社はログインの仕組みについて、安全と使い勝手の優先の判断を自社の事業の観点から実施しました。ログインの仕組みには登録の手順に起因する弱点がありました。この弱点は常時監視の導入前に、KDOTが開発の過程で発見したものです。KDOTは、登録時に確認の手順を追加する案を、開発の手間や使い勝手への影響と並べて開発会社に提示しました。対策を導入すると開発の手間が増加し、利用者のアカウント作成の手間も増加して使い勝手が低下します。対策を採用しない場合は利用者が連絡先を打ち間違えると、情報が別の人に届くおそれがあります。開発会社がこれを選択肢として同社に提示し、同社はそのおそれを許容して、アカウント作成の手間を増加させない方針を選択しました。
06
専門の人材を採用せずに安全の維持を継続する
同社は専門の人材を採用しないまま、現在も自社のシステムの状態を把握し、安全を維持しています。200件を超える指摘に対応した後も、KDOTが通知を日次と週次で確認し、新規の指摘を作業項目にして対応しているためです。
この事例に関わるサービス
この事例の技術に関する記事

記事:Auth0のログをDatadogへ飛ばす with terraform
Auth0のログをDatadogに飛ばそうとして困ったのでメモ Auth0のログをDatadogに飛ばす Auth0にはDatadogにログを飛ばすためのIntegrationがある Datadog Integration しかし弊社のDa...

記事:GitHub Actionsをなるべく安く使う
GitHub Actionsは便利だが使いすぎると普通にお金がかかる。 特にrenovateなどで頻繁にPRを出すようにしていると、その分だけ頻繁にactionsが回って料金がかかる。 月に数万ほどは気にせずにお金をジャブジャブ投下できる会...

記事:Aurora PostgreSQLからSlowQueryをログに出す with terraform
↓こんな感じです。 実装方法 前提条件 3秒以上かかってるステートメントをログに出力する 使うAurora PostgreSQLのパラメータグループを調べてパラメータグループファミリーを特定する terraformのリソースであるawsrd...
ほかの事例
- プロダクト / Webシステム開発 / 技術顧問(技術企業向け) / セキュリティ診断・対策
事例:AIの開発会社がプロダクト開発へ事業の幅を広げる
AIを主力とする開発会社との取り組みです。同社にはプロダクト開発の引き合いがありましたが、大規模な開発の経験も、中核の技術を担える人もいませんでした。KDOTは技術顧問として、アプリケーション基盤と中核の技術を用意し、エンドクライアントとのプロジェクトの進め方も並走しながら伝えました。同社は海外市場向けの単発ワークのマッチングサービスを受託し、数億円規模の開発を公開まで完走しました。これで同社が受託できる範囲は、AIからプロダクト開発まで広がりました。
- プロダクト / Webシステム開発 / セキュリティ診断・対策
事例:マルチプロダクトの共通認証基盤
業務向けソフトウェアを提供する企業との取り組みです。同社は、プロダクト共通の認証基盤の内製を始めましたが、技術的な難しさから着手直後に断念しました。開発支援会社のKDOTはその開発を引き取り、Amazon Cognitoによる認証とトークン発行に、Goで実装した独自の認可サービスを組み合わせた共通基盤を設計しました。現在は同社の10近いプロダクトがこの基盤を共通で使い、新しいプロダクトを追加するたびに認証を作り直す必要がなくなりました。KDOTは統括するチームでこの複雑な基盤を開発し、その上で機能追加と運用保守を数年にわたって続けています。
- セキュリティ診断・対策
事例:新サービス公開前のセキュリティ診断と修正
不動産の分野で事業を拡大する会社は、新サービスを公開する前に、悪用されうる弱点を解消できました。診断の結果を根拠に取引先へ安全を説明できる状態で、新サービスを公開しています。診断は開発支援会社のKDOTが担当し、修正はサイトによってKDOTと各サイトの開発会社が分担しました。
お問合せ
事業の課題や技術的な悩みなど、どんなことでもお聞かせください