Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
セキュリティ業界にn年いて思ったこと
Search
misQ
August 24, 2021
Business
0
570
セキュリティ業界にn年いて思ったこと
Infra Study #4のLTで発表したもの(
https://forkwell.connpass.com/event/219136/
)
misQ
August 24, 2021
Tweet
Share
More Decks by misQ
See All by misQ
イベントログ解析ツールのあれこれ
_misq_
3
1.5k
今夜、調べてみました-ペネトレーションテストis 何?-
_misq_
1
140
Other Decks in Business
See All in Business
CompanyDeck_v6.pdf
xid
3
17k
Azure Functions HTTPトリガーにおけるタイムアウトでハマったこと
recruitengineers
PRO
2
170
合議で決めたいわけではないけれど、 集合知で助けてほしい。_pmconf_2024
tomosooon
1
5.2k
いま、データに必要な解像度
hik0107
33
13k
クロス・オペレーショングループ採用資料
xopg
2
24k
ストーリーテリングでチームに”熱"を伝える🔥
inagakikay
1
10k
AWS の生成 AI 最前線 : 顧客起点のイノベーション
icoxfog417
PRO
0
1.1k
職員給与等実態調査のDX
tokyo_metropolitan_gov_digital_hr
0
320
LayerX AI・LLM Division Deck
layerx
PRO
0
1k
re:Infrastructure_for the NextGen AI/ML and Beyond
ichichi
0
160
株式会社JMDC データウェアハウス開発部 採用ピッチ資料
jmdc
3
1.2k
1LDK会社紹介資料
1ldkinc
1
600
Featured
See All Featured
RailsConf 2023
tenderlove
29
940
GraphQLとの向き合い方2022年版
quramy
44
13k
Learning to Love Humans: Emotional Interface Design
aarron
273
40k
Chrome DevTools: State of the Union 2024 - Debugging React & Beyond
addyosmani
2
170
How to Think Like a Performance Engineer
csswizardry
22
1.2k
Dealing with People You Can't Stand - Big Design 2015
cassininazir
365
25k
Performance Is Good for Brains [We Love Speed 2024]
tammyeverts
6
520
Rails Girls Zürich Keynote
gr2m
94
13k
Evolution of real-time – Irina Nazarova, EuRuKo, 2024
irinanazarova
5
450
Six Lessons from altMBA
skipperchong
27
3.5k
BBQ
matthewcrist
85
9.4k
The Pragmatic Product Professional
lauravandoore
32
6.3k
Transcript
セキュリティ業界にn年いて思ったこと Infra Study 2nd #4「セキュリティエンジニアリングの世界」 LT
注意 本LTはざっくばらんになんか思ったことをしゃべってるLTです。 期待せず肩の力を抜いてお聞きください 本発表は所属する会社を代表するものではありません このLTを見て体調に不調が発生した場合、 当方は一切の責任を持ちません このLTを見てイライラした方は自粛疲れの可能性があるので カルシウムをとってお部屋の中でもいいので運動しましょう 背景: 背景:https://jp.freepik.com/vectors/background
https://jp.freepik.com/vectors/background
お前誰や 名前:misQ 好きなもの:好き 嫌いなもの:嫌い 主催:雰囲気セキュリティ 発表歴:いろいろ発表とかしている 元々は構築とかソフトウェア開発している側の人間だったが、セキュリティの部 署に異動となって、調査とか検証とかPoCっぽいことを現場作業者だけど見積 もり書いて契約処理して実務して管理して納品まで全部自分でやる人。好き なものは攻撃側の技術。
所属:所属……?うっ頭が……
とりあえず話してみよう →(1か月前)よし、資料作ったぞ! →(1週間前)少し修正とか確認しておかないとな →あれ?ファイルがない? え、もしかして資料作ったときに保存ミスった?
うわぁぁぁぁぁぁぁ というわけで、元の原稿の内容を忘れてしまったので再度作り直し
あれ連絡来ないな?LTとかってタイトルとか不要なのかな? →(当日)あれ?久しぶりにTwitter開いてみ たら珍しくメンションついてるぞ? →運営:「メールもTwitterも連絡つかんから キャンセルさせてもらうよ?」 →ファッ!?
運営:「準備したんだったらしゃべってもいいですよ」 運営の方々にはご迷惑をお掛けしてしまい 誠に申し訳ございません 懐が深いForkwellさんに感謝
Infra Studyにお越しの方で セキュリティ関連の業務をしている人っ てどれくらいいるのだろう
TL;DL セキュリティはトピックスは常に出てくる面白い分野だが、ビジネスだといろいろ 難しい 人材確保が難しい ネットワークもしくはサーバの構築とかを押さえたうえでセキュリティの知識 を押さえた人材の育成をしないとオペレータにしかならない問題 セキュリティ製品/サービスを扱っている会社はたくさんある 海外ベンダの製品をそのまま売る「代理店」のケース、それ以外の検証、 開発、運用、コンサルで帳尻をとるケースと様々 発注側と受注側はパートナーとして事にあたりましょう
憎んでもいいが前に進むための力として使えないのであれば双方辛くなる
セキュリティってどうなんだろう?(曖昧) 会社の別部署の若い年次の後輩から「こっちの部門でもセキュリティをやるぞっ て言ってるんですが、セキュリティって何を分かっていればいいんでしょうね?」と 言われる 自社で開発しているセキュリティ製品を持ってるベンダーでない状態でn年間 業務してたらセキュリティビジネス難しいという気づきを得た 案件面 人材面
案件面 作業が遅れたり、誤りがあったらどうなるか 運用やセキュリティは作業のミスが攻撃を受けて大ごとになったときにサービ ス停止まで行く セキュリティは場合によっては業務のすべてが停止する可能性もある 開発や構築は(全くよくないが)発覚タイミングによっては新サービスは最悪リ リースを遅らせるという行為ができなくはない
そもそも案件化まで結びつかん 顧客としてもお金を出したからと言って新たな利益を積むというよりは保険のよ うなものだからそこまで大きくお金を出す判断出しづらい でも、セキュリティ製品やら関連する案件は高いという風潮 ものによるが結構ベンダから仕入れて稼働足すと結構な金額になりがち 各製品を連携をすることで稼働を足しやすくなっていたけど、それも各種 ベンダーやプラットフォームが公式連携するとそこで大きく稼働が取れない お金を出した後に要望に食い違いが発生したりすると大体つらいことになる 管理・交渉・契約でしっかりと対応できていないと訴訟になるし、診断とか であれば事前の調整が甘いと攻撃だと判断されることもある
人材面 セキュリティ人材が少ないと言われてるけど……そもそも簡単に増やせるのか? セキュリティは基本的にベースを理解していて初めて成立する分野だと思う サーバ構築ができるとか、ネットワークの基本は分かっているとか 昨今だったらクラウド環境の設定を適切に そうじゃない場合「ツールだけ使える」とか「なんか他の人が作ったものを評 論するだけ」人材が多い気がする
人材育成 人材育てるのも(どの業界もそうだけど)基本的に難しい 基本OJTベースにならざるを得ない 部署、上司、先輩ガチャが発生→突然の転職 それ以外のところは個人の勉強ベースになってしまいがちになる セキュリティ関連は曖昧なバズワードが多く出てくる。新たな情報が出てくる のが開発とか構築とかに比べて範囲が広くかつ早い 関連する研修/資格が基本高い(気がする) SANSとかだと研修/資格(GIAC/10万円)込みで100万円ぐらい
顧客に分かっておいてほしいこと これ入れれば未来永劫大丈夫なんてものは存在しない 新たな脆弱性や攻撃は出てきているので、セキュリティ製品を入れたままにせ ず更新とかをしていってください なんでセキュリティは値段高いのか 正直高いのはセキュリティ機器のベンダーの価格が結構高くてそれに人件費 上乗せると高くなりがち 価格抑えて結局いろいろ付け加えられると現場壊れちゃう PMとか営業の交渉が必要になるが大体もめる 受注した側はパートナーとして提案して対処もするが、だからといって顧客側で
セキュリティを丸投げしてしまうと非常に厳しい 常に不摂生をし続けている人が自身を何とかせずに、医者にすべてを丸投 げしてしまっているのはよろしくないという感じ
まとめ セキュリティはトピックスは常に出てくる面白い分野だが、ビジネスは結構厳し いと思った セキュリティ扱っている会社はたくさんある ベンダの製品をそのまま売る ベンダの製品を使って検証、開発、運用、コンサルを主力とする 人材確保が難しい 基礎的な知識を抑えたうえでのセキュリティの知識を抑えた人材の育成 をしないとオペレータとして肩身が狭くなっていく セキュリティは分野に幅がある。管理側はスキルの把握、育成の方針を
固めていきましょう 発注側と受注側はパートナーとして事にあたりましょう 憎んでもいいが前に進むための力にならないのであれば双方辛くなる
終わり