Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
スタートアップが AWS FTR を取得するべき理由
Search
izzii
May 27, 2024
Technology
0
560
スタートアップが AWS FTR を取得するべき理由
izzii
May 27, 2024
Tweet
Share
More Decks by izzii
See All by izzii
コストとセキュリティに関する Datadog 活用術
izzii
0
25
ポストコロナ時代の SaaS におけるコスト削減の意義
izzii
1
610
WAF に頼りすぎない AWS WAF 運用術 meguro sec #1
izzii
1
580
触って理解する Go コンパイラ最適化 go conference mini 2023
izzii
2
340
Goのとある未定義動作 golang.tokyo #33
izzii
1
740
Other Decks in Technology
See All in Technology
成長自己責任時代のあるきかた/How to navigate the era of personal responsibility for growth
kwappa
3
270
20250929_QaaS_vol20
mura_shin
0
110
空間を設計する力を考える / 20251004 Naoki Takahashi
shift_evolve
PRO
3
330
バイブコーディングと継続的デプロイメント
nwiizo
2
420
関係性が駆動するアジャイル──GPTに人格を与えたら、対話を通してふりかえりを習慣化できた話
mhlyc
0
130
AI時代だからこそ考える、僕らが本当につくりたいスクラムチーム / A Scrum Team we really want to create in this AI era
takaking22
6
3.4k
生成AIとM5Stack / M5 Japan Tour 2025 Autumn 東京
you
PRO
0
210
AI駆動開発を推進するためにサービス開発チームで 取り組んでいること
noayaoshiro
0
170
AIが書いたコードをAIが検証する!自律的なモバイルアプリ開発の実現
henteko
1
340
E2Eテスト設計_自動化のリアル___Playwrightでの実践とMCPの試み__AIによるテスト観点作成_.pdf
findy_eventslides
0
120
英語は話せません!それでも海外チームと信頼関係を作るため、対話を重ねた2ヶ月間のまなび
niioka_97
0
120
Optuna DashboardにおけるPLaMo2連携機能の紹介 / PFN LLM セミナー
pfn
PRO
1
880
Featured
See All Featured
The World Runs on Bad Software
bkeepers
PRO
71
11k
What’s in a name? Adding method to the madness
productmarketing
PRO
23
3.7k
Rebuilding a faster, lazier Slack
samanthasiow
84
9.2k
Building a Modern Day E-commerce SEO Strategy
aleyda
43
7.7k
Responsive Adventures: Dirty Tricks From The Dark Corners of Front-End
smashingmag
252
21k
Designing Dashboards & Data Visualisations in Web Apps
destraynor
231
53k
How to Ace a Technical Interview
jacobian
280
24k
Measuring & Analyzing Core Web Vitals
bluesmoon
9
610
Fantastic passwords and where to find them - at NoRuKo
philnash
52
3.4k
Six Lessons from altMBA
skipperchong
28
4k
Building a Scalable Design System with Sketch
lauravandoore
462
33k
個人開発の失敗を避けるイケてる考え方 / tips for indie hackers
panda_program
114
20k
Transcript
スタートアップが AWS FTR を取得するべき理由 市川悠人/izzii @ Techtouch 2024/05/27
スタートアップが AWS パートナーになる理由
自己紹介 名前:市川悠人/izzii 所属:テックタッチ株式会社 経歴:AI -> セキュリティ系PdM -> SRE 趣味:登山!ボルダリング! X:
ahneahneahne
「テックタッチ」の紹介 任意のシステムの上にガイダンスや UI/AI をあと載せできるDigital Addaptation Platform (DAP) 製品を作っています!
「テックタッチ」導入企業(一部)
AWS Qualified Software です! 本テーマである AWS FTR を通過した証!
本日のテイクノート スタートアップが AWS FTR を取得するべき理由は セキュリティ知識がなくても かなり具体的な ToDo を通して
価値あるコンプライアンス型セキュリティを 進める事ができるから! そして後でやるより今やったほうが高コスパ!
AWS FTR とは? AWS Fundamental Technical Review の略称で、 AWS からのレビューを受けて認定をもらう仕組みです。
パートナーステージを Validated に上げるために必要です。 パートナーであれば無料で受けられます!! 対象はソフトウェアベンダーだけではありません!! 参考:https://aws.amazon.com/jp/blogs/psa/what-is-aws-ftr/
AWS FTR のレビュー内容 - Partner Hosted - サポートレベル -
アーキテクチャレビュー - AWS ルートアカウント - AWS からの連絡 - AWS CloudTrail - アイデンティティおよびアクセス管理 - 運用セキュリティ - ネットワークセキュリティ - バックアップと復元 - レジリエンス - Amazon S3 バケットアクセス - クロスアカウントアクセス - 機密データ - 規則遵守の検証プロセス (注意)最新や詳細の情報は AWS から直接得てください!
AWS FTR 取得のメリット 1. AWS パートナーシップを利用した営業広報活動が可能に 2. 具体的なコンプライアンス型セキュリティの実践 -> セキュリティ人材の不足するスタートアップでこそより価値が
高い ..
セキュリティ対策の最重要課題 映えある第1位は 「何をやったらいいかわからない」 です。 (個人の経験と直感に基づいてランキングが計算されております?)
セキュリティ対策は大きく2パターン 脅威ベース - 攻撃者目線で何をどう狙うか?という発想から対策を進める方式。 情報セキュリティの過去事例の知識が最低限必要。 コンプライアンスベース - 有識者が基本的なセキュリティ ToDo を整理してくれているので
やるだけ(?)
セキュリティ対策は大きく2パターン 脅威ベース - 攻撃者目線で何をどう狙うか?という発想から対策を進める方式。 情報セキュリティの過去事例の知識が最低限必要。 コンプライアンスベース - 有識者が基本的なセキュリティ ToDo を整理してくれているので
実作業に噛み砕いてやるだけ。
どんなコンプライアンスがあるの? NIST SP 800-53,171,183 .. CIS Benchmarks PCI-DSS ISO-27001, 27017..
OWASP ASVS, SAMM AWS FTR AWS Well Architected Review .. などなど
例1:ISO/IEC 27001 ISMS を運用管理するための 要求事項としてまとめられた国際標準規格。 主にコーポレートセキュリティに関するコンプライアンス。 ToDo は抽象度が高いので外部にコンサルしてもらう場合も。 認定が存在する。 参考:https://www.lrm.jp/security_magazine/difference_isms-iso27001/
例2:OWASP ASVS 脆弱性診断の結果が OWASP ASVS で カテゴリ分けされていたりするので、 見たことがある方も多いのでは。 セキュリティの知識がなくてもできるものから、 そうでないものまで。
公式の認定は存在しない。 参考:https://github.com/OWASP/ASVS
例3:AWS FTR AWS 上で構築されたサービスにおいて、 セキュリティに配慮し、 サービスの安定提供のための設計や運用が一定水準以上であるか といったことを問うもの。 ToDo が具体的なので外部の手を借りる必要はないと感じた。 認定が存在する。
(余談)個人的にはツール系も好きです 過剰気味に脆弱性を教えてくれるので、 意味があるものを判断して対処するとよい。
(注意)発表者はコンプライアンスを広義解 釈している嫌いがあります笑 文脈によって使い分けてください!
AWS FTR 振り返り なセキュリティコンプライアンス AWS を使ったサービスの セキュア化の 1st ステップにおすすめ -
認定がもらえる - 取得と維持が無料 - 必要最低限に絞られている印象(どの会社でもマッチするのでは?) - ToDo が具体的 - プロダクトセキュリティに特化
対策例を紹介します
IAM-009 アプリケーションコードにシークレットを含まない 放置されていたものを全て、AWS Secret Manager などに移し、ローテー ションしました。 さらに gitleaks を導入することで誰かがシークレットをハードコードしてし
まうことをふせぎました。 参考:https://github.com/gitleaks/gitleaks
SECOPS-001 脆弱性管理を実施する テックタッチでは Github dependabot AWS Inspector AWS Lambda Looker
Studio Slack の組み合わせで実施しています。 脆弱性の即時対応と、定期的な脆弱性の削減が運用に載ると 安心感が爆上げです。 ダッシュボードのスクショを 載せるわけにもいかず🥺
IAM-002 クレデンシャルを定期的にローテーションする IAM KEY をほぼ全て削除することで対応しました。 IAM KEY を使わないといけない状況というのは かなり限られるものと思われます。
そもそも漏れるキーが存在しないというのは安心感爆上げです!
本日のテイクノート スタートアップが AWS FTR を取得するべき理由は セキュリティ知識がなくても かなり具体的な ToDo を通して
価値あるコンプライアンス型セキュリティを 進める事ができるから! そして後でやるより今やったほうが高コスパ!
テックタッチでは絶賛採用募集中です!