Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
アプリケーション開発者目線で語る、明日から始めるDevSecOps
Search
ihcomega56
July 21, 2022
Technology
280
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
アプリケーション開発者目線で語る、明日から始めるDevSecOps
ihcomega56
July 21, 2022
More Decks by ihcomega56
See All by ihcomega56
JEP 455: Primitive Types in Patterns, instanceof, and switch (Preview)
ihcomega56
1
180
シリコンバレーのチームで経験したふりかえり - 共通点とギャップ / retrospectives in silicon valley
ihcomega56
5
2.1k
「サプライチェーン攻撃」に立ち向かう!SBOMを使った脆弱性管理がもたらす品質とスピード向上
ihcomega56
2
2.7k
パターンマッチングを学んで新しいJavaの世界へ!Java 18までの目玉機能をおさらいしよう / Java 18 pattern matching
ihcomega56
3
1.5k
SCAとDockerを触ってみよう!DecSecOps入門ワークショップ / SCA and Docker workshop
ihcomega56
1
340
JFrogのDevOps Platformづくりを支えるオブザーバビリティ / JFrog Observability
ihcomega56
0
570
SBOMでソフトウェアを守れ!10年後も自信を持ってリリースするために今始めるDevSecOps / DevSecOps with SBOM for yourself 10 years from now
ihcomega56
1
6.8k
Javaアプリケーションの アーティファクト管理と DevSecOps / Java artifacts management and DevSecOps
ihcomega56
0
2.8k
元現場エンジニアが思う「もっとこうしておけばよかった」から学ぶDevSecOps / DevSecOps Best Practices learned from my experiences
ihcomega56
1
590
Other Decks in Technology
See All in Technology
Adding Right-to-Left support to your web application with CSS logical properties — Lessons from Redmine
vividtone
0
170
AIのためのEthernet技術動向 (SerDes)
markunet
1
300
AI for Science時代を切り開く、政府の次世代HPC戦略の展望
gpuunite_official
0
220
小粒でもパワフルなJS Runtime Antjsについて
comamoca
0
120
あなたの知らないバージョン命名規則
sat
PRO
2
190
AIペネトレーションテスト・ セキュリティ検証「AgenticSec」紹介資料
laysakura
2
9.4k
【書籍出版記念】 10周回って、エージェント開発は RAGがすべてだった。〜RAGの歴史と開発現場で見えた実践知〜
akiratameto
19
6.8k
AIに狂うスタートアップが、あえて「人との協働」に全振りした新卒エンジニア研修 / New Graduate Engineer Training at a Startup Accelerating AI Adoption
ohnoeight
0
190
DDDのエッセンスを取り入れたAIでの開発
ak2ie
1
210
NANDでも描画したい!
nichica906
3
600
VLMで2.3万枚のPyCon JP写真を検索!
terapyon
1
370
LLM Internals: 언어 모델의 계보와 알고리즘 진화 (2023~2026)
inureyes
PRO
1
890
Featured
See All Featured
Stop Working from a Prison Cell
hatefulcrawdad
274
21k
Tips & Tricks on How to Get Your First Job In Tech
honzajavorek
1
710
SEO Brein meetup: CTRL+C is not how to scale international SEO
lindahogenes
1
2.8k
How to Grow Your eCommerce with AI & Automation
katarinadahlin
PRO
1
250
Agile that works and the tools we love
rasmusluckow
331
22k
Code Review Best Practice
trishagee
74
20k
Let's Do A Bunch of Simple Stuff to Make Websites Faster
chriscoyier
508
140k
Designing Experiences People Love
moore
143
24k
Claude Code のすすめ
schroneko
67
230k
Building Flexible Design Systems
yeseniaperezcruz
330
40k
How to Get Subject Matter Experts Bought In and Actively Contributing to SEO & PR Initiatives.
livdayseo
0
180
Raft: Consensus for Rubyists
vanstee
141
7.6k
Transcript
ΞϓϦέʔγϣϯ ։ൃऀઢͰޠΔɺ ໌͔Β࢝ΊΔ%FW4FD0QT
1 Α͜ͳͰ͢ "ZBOB:PLPUB • +'SPHͷσϕϩούʔΞυϘέΠτ • લ৬·ͰओʹόοΫΤϯυͷ։ൃ ʢ4*FS ࠂձࣾ ূ݊ελʔτΞοϓʣ
• ՖՐݟ͍ͨͳ͊ 5XJUUFS !JIDPNFHB
%FW4FD0QTͱ %FWͱ0QTʹՃ͑ͯ4FDVSJUZڠۀ͠ ܧଓతͳιϑτΣΞσϦόϦʔΛ ࣮ݱ͢Δߟ͑ํɾऔΓΈ 2 2 ։ൃ ӡ༻ ηΩϡ ϦςΟ
%FW4FD0QTͱ 3 3
%FW4FD0QTʹؔ৺͕ߴ·Δཧ༝ 4 4 ग़యhttps://dzone.com/articles/10-tips-for-integrating-security-into-devops 100: 10 : 1 DEV OPS
SEC ߈ܸ͕૿Ճʹ͋Δʹ͔͔ΘΒͣ
%FW4FD0QTʹؔ৺͕ߴ·Δཧ༝ 5 5 ग़యhttps://news.mynavi.jp/techplus/article/20220208-2267778/ ຊاۀͷ ͕ ηΩϡϦςΟਓࡐͷෆΛײ͍ͯ͡Δ ˞ถࠃɺ߽भ 90%
%FW4FD0QTʹؔ৺͕ߴ·Δཧ༝ 6 6 ग़యhttps://news.mynavi.jp/techplus/article/20220208-2267778/ ॆ͍ͯ͠Δͱײ͡Δཧ༝ͷҐ ͍ͣΕશମͷఔ 🇯🇵 ηΩϡϦςΟۀ͕ඪ४Խ͞Ε͓ͯΓɺׂ୲͕ ໌֬Խ͞Ε͍ͯΔͨΊ 🇺🇸🇦🇺
ηΩϡϦςΟۀ͕γεςϜʹΑΓࣗಈԽɾলྗԽ ͞Ε͍ͯΔͨΊ
ޮԽɾվળ͢Δ͔͠ͳ͍ʂ 7
%FW4FD0QTΛࢧ͑Δப 8 8 ৫ ϓϩηε ٕज़ Ψόφϯε ग़యhttps://dodcio.defense.gov/Portals/0/Documents/DoD%20Enterprise%20DevSecOps%20Reference%20Design%20v1.0_Public%20Release.pdf %FW0QTͱ ݁ߏࣅͯΔ
%FW0QTͱҧ͏ͱ͜Ζʁ 9
πʔϧ 10
͡Ί͍͢ͱ͜Ζ͔Β • ཏతʹରࡦ͢Δͷ͕ཧ͕ͩɺπʔϧϓϥΫςΟε ଟ͘औΓΈ͍͢ͱ͜Ζ͔Β࢝ΊΔ • ੩తΞϓϦέʔγϣϯηΩϡϦςΟςετ 4"45 • ಈతΞϓϦέʔγϣϯηΩϡϦςΟςετ %"45
• ιϑτΣΞίϯϙδγϣϯղੳ 4$" ͳͲ 11
12 12 ίʔυ Ϗϧυ ςετ ϦϦʔε σϓϩΠ औΓΈͷϙΠϯτ ˞ਤҰྫͰ͢ 4$"
4"45 %"45 4$" গͳ͍ਓखͰͳΔ͍ͬͯ͘͘ʂ • ࣗಈԽ͠ɺ$*$%ύΠϓϥΠϯʹΈࠐΉ • 4-%$ͷૣ͍ஈ֊Ͱؾ͚ΔΑ͏ʹ͢ΔʮγϑτϨϑτʯ • ϦϦʔεલʹ·ͱΊ࣮ͯࢪɺҰఆظؒ͝ͱͷ࣮ࢪͷΈͱ͍ͬͨ Ξϓϩʔν͕େ͖͘ͳΓ͗ͯ͢ରॲ͕େมʹͳΔڪΕ
৫ɾΧϧνϟʔ • ৫͕%FW4FD0QTʹཧղΛࣔ͠ɺશମͰऔΓΉ • ίϛϡχέʔγϣϯɾίϥϘϨʔγϣϯΛ׆ൃʹ͢Δ • ޭࣦഊݟ͠ɺϑΟʔυόοΫΛड͚ͳ͕Βվળ Λ܁Γฦ͢ 13
ͦ͏ݴͬͯɾɾɾ 14
͍͑ɺ·ͣ ࣗࣗΛݟͯ͠Έ·ͤΜ͔ʁ 15
͔ͭͯͷࢲ͕͍ؕͬͯͨצҧ͍ ʮྑ͍ͷΛ࡞Γ͍ͨʂʯ ؔ৺ͷ΄ͱΜͲ͕Ϗδωεɺ༷ɺ࣮ʹ͍͍ͯͨ • ΞϓϦέʔγϣϯͷ࡞Γ͜Έ͕ͦ͜େࣄͩͱࢥ͍ͬͯͨ • ηΩϡϦςΟηΩϡϦςΟνʔϜͷؔ৺͕ബ͔ͬͨ • ηΩϡϦςΟ͕ͱʹ͔͘ාͯۤ͘खͩͬͨ •
ηΩϡϦςΟΛ։ൃͷϥΠϑαΠΫϧʹΈࠐΉͱ͍͏ ҙ͕ࣝͳ͔ͬͨ 16
17 Ϣʔβʔʹಧ͘·Ͱ͕ʮྑ͍ͷΛ࡞Δʯ ηΩϡϦςΟνʔϜҰॹʹͷͮ͘ΓΛ͢Δؒ ʮηΩϡϦςΟʯൣғ͕͗͢Δʂ·ͣղ͔Β ηΩϡϦςΟνΣοΫͨΓલʹ܁Γฦ͠ߦ͏ ͜͏ߟ͑Α͏
͓ޓ͍ͷྖҬͷ ৺ߏ͑औΓΈɺ վળϙΠϯτ͋Γ·ͤΜ͔ʁ 18
ରʹ ΠϚΠνڠྗ͕ಘΒΕͳ͍ͳͱ ײ͡Δ߹ɺ Կ͔צҧ͍ڪΕ͕ ͋Δͷ͔͠Ε·ͤΜ 19
৫ɾΧϧνϟʔͷҰา • ·͓ͣޓ͍͕าΈدΓɺཧղ͠Α͏ͱ͢Δ • ڥքͷ͜͏ଆʹؙ͛͠ͳ͍ • શһ͕શ෦Λཧղ͢Δඞཁͳ͘ɺগͣͭ͠୲ྖҬΛ ͍͚͛ͯྑ͍ 20
21 5IBOLZPV
ࢀߟ • ʮJFrog Xray Security and Compliance of the Open
Source Software Dependencies You Rely onʯ https://jfrog.com/whitepaper/jfrog-xray-universal-component-analysis/ • ʮDevSecOpsͱʁʯhttps://jfrog.com/ja/devops-tools/what-is-devsecops/ • DZone 2017-04-24ʮ10 Tips for Integrating Security Into DevOpsʯhttps://dzone.com/articles/10- tips-for-integrating-security-into-devops • TECH+ 2022-02-08 ʮຊاۀͷ9ׂ͕ʰηΩϡϦςΟਓࡐෆʹ՝ʱ-ถ߽1ׂఔʯ https://news.mynavi.jp/techplus/article/20220208-2267778/ • Department of Defense (DoD) Chief Information OfficerʮDoD Enterprise DevSecOps Reference Designʯ https://dodcio.defense.gov/Portals/0/Documents/DoD%20Enterprise%20DevSecOps%20Reference %20Design%20v1.0_Public%20Release.pdf 22