Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
アプリケーション開発者目線で語る、明日から始めるDevSecOps
Search
ihcomega56
July 21, 2022
Technology
240
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
アプリケーション開発者目線で語る、明日から始めるDevSecOps
ihcomega56
July 21, 2022
More Decks by ihcomega56
See All by ihcomega56
JEP 455: Primitive Types in Patterns, instanceof, and switch (Preview)
ihcomega56
1
170
シリコンバレーのチームで経験したふりかえり - 共通点とギャップ / retrospectives in silicon valley
ihcomega56
5
2k
「サプライチェーン攻撃」に立ち向かう!SBOMを使った脆弱性管理がもたらす品質とスピード向上
ihcomega56
2
2.6k
パターンマッチングを学んで新しいJavaの世界へ!Java 18までの目玉機能をおさらいしよう / Java 18 pattern matching
ihcomega56
3
1.5k
SCAとDockerを触ってみよう!DecSecOps入門ワークショップ / SCA and Docker workshop
ihcomega56
1
330
JFrogのDevOps Platformづくりを支えるオブザーバビリティ / JFrog Observability
ihcomega56
0
560
SBOMでソフトウェアを守れ!10年後も自信を持ってリリースするために今始めるDevSecOps / DevSecOps with SBOM for yourself 10 years from now
ihcomega56
1
6.7k
Javaアプリケーションの アーティファクト管理と DevSecOps / Java artifacts management and DevSecOps
ihcomega56
0
2.8k
元現場エンジニアが思う「もっとこうしておけばよかった」から学ぶDevSecOps / DevSecOps Best Practices learned from my experiences
ihcomega56
1
580
Other Decks in Technology
See All in Technology
LLMにもCAP定理があるという話
harukasakihara
0
370
就職⽀援サービスにおけるキャリアアドバイザーのシフトスケジューリング
recruitengineers
PRO
1
150
SONiCのLinuxベースを活かしたZabbix監視
sonic
0
160
小さくはじめるSLI/SLO ~育てながら組織に定着させる実践知~ / Starting Small with SLI/SLOs: Building Adoption Through Continuous Growth
nari_ex
7
1.9k
エラーバジェットのアラートのタイミングを考える.pdf
kairim0
0
150
機械学習を「社会実装」するということ 2026年夏版 / Social Implementation of Machine Learning June 2026 Version
moepy_stats
5
2.4k
2026TECHFRESH畢業分享會 - AI 時代的人生存檔點
line_developers_tw
PRO
0
1k
脆弱性対応、どこで線を引くか
rymiyamoto
1
390
手塩にかけりゃいいってもんじゃない
ming_ayami
0
580
2026TECHFRESH畢業分享會 - Lightning Talk - 資料也要 CI/CD? 用 Airbyte 自動化資料同步
line_developers_tw
PRO
0
1k
MCP Appsを作ってみよう
iwamot
PRO
4
650
AIソロプレナー時代に2ヶ月で20人増員した事業創造会社の開発組織の話
miyatakoji
0
660
Featured
See All Featured
How STYLIGHT went responsive
nonsquared
100
6.2k
CSS Pre-Processors: Stylus, Less & Sass
bermonpainter
360
30k
Designing for Timeless Needs
cassininazir
1
250
What's in a price? How to price your products and services
michaelherold
247
13k
Measuring & Analyzing Core Web Vitals
bluesmoon
9
860
実際に使うSQLの書き方 徹底解説 / pgcon21j-tutorial
soudai
PRO
201
75k
Crafting Experiences
bethany
1
180
Navigating Algorithm Shifts & AI Overviews - #SMXNext
aleyda
1
1.3k
How to Get Subject Matter Experts Bought In and Actively Contributing to SEO & PR Initiatives.
livdayseo
0
140
Chrome DevTools: State of the Union 2024 - Debugging React & Beyond
addyosmani
10
1.2k
How to train your dragon (web standard)
notwaldorf
97
6.7k
Marketing Yourself as an Engineer | Alaka | Gurzu
gurzu
0
230
Transcript
ΞϓϦέʔγϣϯ ։ൃऀઢͰޠΔɺ ໌͔Β࢝ΊΔ%FW4FD0QT
1 Α͜ͳͰ͢ "ZBOB:PLPUB • +'SPHͷσϕϩούʔΞυϘέΠτ • લ৬·ͰओʹόοΫΤϯυͷ։ൃ ʢ4*FS ࠂձࣾ ূ݊ελʔτΞοϓʣ
• ՖՐݟ͍ͨͳ͊ 5XJUUFS !JIDPNFHB
%FW4FD0QTͱ %FWͱ0QTʹՃ͑ͯ4FDVSJUZڠۀ͠ ܧଓతͳιϑτΣΞσϦόϦʔΛ ࣮ݱ͢Δߟ͑ํɾऔΓΈ 2 2 ։ൃ ӡ༻ ηΩϡ ϦςΟ
%FW4FD0QTͱ 3 3
%FW4FD0QTʹؔ৺͕ߴ·Δཧ༝ 4 4 ग़యhttps://dzone.com/articles/10-tips-for-integrating-security-into-devops 100: 10 : 1 DEV OPS
SEC ߈ܸ͕૿Ճʹ͋Δʹ͔͔ΘΒͣ
%FW4FD0QTʹؔ৺͕ߴ·Δཧ༝ 5 5 ग़యhttps://news.mynavi.jp/techplus/article/20220208-2267778/ ຊاۀͷ ͕ ηΩϡϦςΟਓࡐͷෆΛײ͍ͯ͡Δ ˞ถࠃɺ߽भ 90%
%FW4FD0QTʹؔ৺͕ߴ·Δཧ༝ 6 6 ग़యhttps://news.mynavi.jp/techplus/article/20220208-2267778/ ॆ͍ͯ͠Δͱײ͡Δཧ༝ͷҐ ͍ͣΕશମͷఔ 🇯🇵 ηΩϡϦςΟۀ͕ඪ४Խ͞Ε͓ͯΓɺׂ୲͕ ໌֬Խ͞Ε͍ͯΔͨΊ 🇺🇸🇦🇺
ηΩϡϦςΟۀ͕γεςϜʹΑΓࣗಈԽɾলྗԽ ͞Ε͍ͯΔͨΊ
ޮԽɾվળ͢Δ͔͠ͳ͍ʂ 7
%FW4FD0QTΛࢧ͑Δப 8 8 ৫ ϓϩηε ٕज़ Ψόφϯε ग़యhttps://dodcio.defense.gov/Portals/0/Documents/DoD%20Enterprise%20DevSecOps%20Reference%20Design%20v1.0_Public%20Release.pdf %FW0QTͱ ݁ߏࣅͯΔ
%FW0QTͱҧ͏ͱ͜Ζʁ 9
πʔϧ 10
͡Ί͍͢ͱ͜Ζ͔Β • ཏతʹରࡦ͢Δͷ͕ཧ͕ͩɺπʔϧϓϥΫςΟε ଟ͘औΓΈ͍͢ͱ͜Ζ͔Β࢝ΊΔ • ੩తΞϓϦέʔγϣϯηΩϡϦςΟςετ 4"45 • ಈతΞϓϦέʔγϣϯηΩϡϦςΟςετ %"45
• ιϑτΣΞίϯϙδγϣϯղੳ 4$" ͳͲ 11
12 12 ίʔυ Ϗϧυ ςετ ϦϦʔε σϓϩΠ औΓΈͷϙΠϯτ ˞ਤҰྫͰ͢ 4$"
4"45 %"45 4$" গͳ͍ਓखͰͳΔ͍ͬͯ͘͘ʂ • ࣗಈԽ͠ɺ$*$%ύΠϓϥΠϯʹΈࠐΉ • 4-%$ͷૣ͍ஈ֊Ͱؾ͚ΔΑ͏ʹ͢ΔʮγϑτϨϑτʯ • ϦϦʔεલʹ·ͱΊ࣮ͯࢪɺҰఆظؒ͝ͱͷ࣮ࢪͷΈͱ͍ͬͨ Ξϓϩʔν͕େ͖͘ͳΓ͗ͯ͢ରॲ͕େมʹͳΔڪΕ
৫ɾΧϧνϟʔ • ৫͕%FW4FD0QTʹཧղΛࣔ͠ɺશମͰऔΓΉ • ίϛϡχέʔγϣϯɾίϥϘϨʔγϣϯΛ׆ൃʹ͢Δ • ޭࣦഊݟ͠ɺϑΟʔυόοΫΛड͚ͳ͕Βվળ Λ܁Γฦ͢ 13
ͦ͏ݴͬͯɾɾɾ 14
͍͑ɺ·ͣ ࣗࣗΛݟͯ͠Έ·ͤΜ͔ʁ 15
͔ͭͯͷࢲ͕͍ؕͬͯͨצҧ͍ ʮྑ͍ͷΛ࡞Γ͍ͨʂʯ ؔ৺ͷ΄ͱΜͲ͕Ϗδωεɺ༷ɺ࣮ʹ͍͍ͯͨ • ΞϓϦέʔγϣϯͷ࡞Γ͜Έ͕ͦ͜େࣄͩͱࢥ͍ͬͯͨ • ηΩϡϦςΟηΩϡϦςΟνʔϜͷؔ৺͕ബ͔ͬͨ • ηΩϡϦςΟ͕ͱʹ͔͘ාͯۤ͘खͩͬͨ •
ηΩϡϦςΟΛ։ൃͷϥΠϑαΠΫϧʹΈࠐΉͱ͍͏ ҙ͕ࣝͳ͔ͬͨ 16
17 Ϣʔβʔʹಧ͘·Ͱ͕ʮྑ͍ͷΛ࡞Δʯ ηΩϡϦςΟνʔϜҰॹʹͷͮ͘ΓΛ͢Δؒ ʮηΩϡϦςΟʯൣғ͕͗͢Δʂ·ͣղ͔Β ηΩϡϦςΟνΣοΫͨΓલʹ܁Γฦ͠ߦ͏ ͜͏ߟ͑Α͏
͓ޓ͍ͷྖҬͷ ৺ߏ͑औΓΈɺ վળϙΠϯτ͋Γ·ͤΜ͔ʁ 18
ରʹ ΠϚΠνڠྗ͕ಘΒΕͳ͍ͳͱ ײ͡Δ߹ɺ Կ͔צҧ͍ڪΕ͕ ͋Δͷ͔͠Ε·ͤΜ 19
৫ɾΧϧνϟʔͷҰา • ·͓ͣޓ͍͕าΈدΓɺཧղ͠Α͏ͱ͢Δ • ڥքͷ͜͏ଆʹؙ͛͠ͳ͍ • શһ͕શ෦Λཧղ͢Δඞཁͳ͘ɺগͣͭ͠୲ྖҬΛ ͍͚͛ͯྑ͍ 20
21 5IBOLZPV
ࢀߟ • ʮJFrog Xray Security and Compliance of the Open
Source Software Dependencies You Rely onʯ https://jfrog.com/whitepaper/jfrog-xray-universal-component-analysis/ • ʮDevSecOpsͱʁʯhttps://jfrog.com/ja/devops-tools/what-is-devsecops/ • DZone 2017-04-24ʮ10 Tips for Integrating Security Into DevOpsʯhttps://dzone.com/articles/10- tips-for-integrating-security-into-devops • TECH+ 2022-02-08 ʮຊاۀͷ9ׂ͕ʰηΩϡϦςΟਓࡐෆʹ՝ʱ-ถ߽1ׂఔʯ https://news.mynavi.jp/techplus/article/20220208-2267778/ • Department of Defense (DoD) Chief Information OfficerʮDoD Enterprise DevSecOps Reference Designʯ https://dodcio.defense.gov/Portals/0/Documents/DoD%20Enterprise%20DevSecOps%20Reference %20Design%20v1.0_Public%20Release.pdf 22