Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Ubieにおけるセキュリティ課題管理の自動化 / ubie-sec-issue-automation
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Masayoshi Mizutani
July 26, 2023
Technology
1k
0
Share
Ubieにおけるセキュリティ課題管理の自動化 / ubie-sec-issue-automation
Masayoshi Mizutani
July 26, 2023
More Decks by Masayoshi Mizutani
See All by Masayoshi Mizutani
生成AIの利用とセキュリティ /gen-ai-and-security
mizutani
1
2.1k
システム・サービス運用におけるセキュリティ監視の近代的アプローチ /advnet2025-modern-secmon
mizutani
0
120
Deep Security Conference 2025:生成AI時代のセキュリティ監視 /dsc2025-genai-secmon
mizutani
9
6k
MCPの基礎とUbieにおける活用事例 /ubie-mcp
mizutani
4
3k
クラウドセキュリティのベストプラクティスと実装例 /cloudsec-bestpractice-example
mizutani
9
3.3k
汎用ポリシー言語Rego + OPAと認可・検証事例の紹介 / Introduction Rego & OPA for authorization and validation
mizutani
2
1.2k
Trivy + Regoを用いたパッケージ脆弱性管理 /trivy-rego
mizutani
7
4.9k
リモートワークを支える 社内セキュリティ基盤の構築と運用 /secueiry-for-wfh
mizutani
0
810
SOARによるセキュリティ監視業務の効率化とSecOps /soar-and-secops
mizutani
1
1.2k
Other Decks in Technology
See All in Technology
2026年春のAgentCoreアプデ 細かいやつ全部まとめ
minorun365
4
240
AI対話分析の夢と、汚いデータの現実 Looker / Dataplex / Dataform で実現する品質ファーストな基盤設計
waiwai2111
0
580
インプロセスQAのための要因から捉えるプロジェクトリスクマネジメントnano #1 開発リソース効率状態への対処 #jasstnano
barus_qa
0
140
Claude Code / Codex / Kiro に AWS 権限を 渡すとき、何を設計すべきか
k_adachi_01
5
1.5k
なぜ、私がCommunity Builderに?〜活動期間1か月半でも選出されたワケ〜
yama3133
0
140
エムスリーテクノロジーズ株式会社 エンジニア向け紹介資料 / M3 Technologies Company Deck
m3_engineering
0
170
SREの仕事は「壊さないこと」ではなくなった 〜自律化していくシステムに、責任と判断を与えるという価値〜 / 20260515 Naoki Shimada
shift_evolve
PRO
1
180
AI-Assisted Contributions and Maintainer Load - PyCon US 2026
pauloxnet
1
160
Claude Codeウェビナー資料 - AWSの最新機能をClaude Codeで高速に検証する
oshanqq
0
880
サンプリングは「作る」のか「使う」のか? 分散トレースのコストと運用を両立する実践的戦略 / Why you need the tail sampling and why you don't want it
ymotongpoo
4
180
React Compiler導入の効果と運用の工夫
kakehashi
PRO
3
190
Oracle Cloud Infrastructure presents managed, serverless MCP Servers for Oracle AI Database
thatjeffsmith
1
340
Featured
See All Featured
Primal Persuasion: How to Engage the Brain for Learning That Lasts
tmiket
0
340
Believing is Seeing
oripsolob
1
120
Why Your Marketing Sucks and What You Can Do About It - Sophie Logan
marketingsoph
0
140
Code Review Best Practice
trishagee
74
20k
Designing for Performance
lara
611
70k
No one is an island. Learnings from fostering a developers community.
thoeni
21
3.7k
Crafting Experiences
bethany
1
140
The Art of Delivering Value - GDevCon NA Keynote
reverentgeek
16
1.9k
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
520
We Have a Design System, Now What?
morganepeng
55
8.1k
A Guide to Academic Writing Using Generative AI - A Workshop
ks91
PRO
1
300
Prompt Engineering for Job Search
mfonobong
0
300
Transcript
Ubieにおけるセキュリティ課題管理の自動化 Ubie株式会社 水谷正慶 (@m_mizutani) Product Security Casual Talks #1 自動化
2 自己紹介 水谷 正慶 Ph.D. (Media and Governance)。大学時代は侵入 検知システムやマルウェア対策に関する研究に取 り組む。日本IBMにて基礎研究所・SOCに勤務
(2011年~)クックパッドにてセキュリティエンジニア (2017年~)Ubie株式会社にてセキュリティエンジニ ア(2021年~) @m_mizutani
3 @Ubie,Inc. 自分の症状を答えるだけで、 参考病名や近くの医療機関等 「受診の手がかり」が調べられる 医療現場で実際に使われ鍛えられたAIを、生活者が適切な 医療にかかる目安として開放しています (2020年春〜) 無料で 誰でも
いつでも ほぼ全ての症状で* *99% (1.3万超)の症状に対応 Ubieのプロダクト (1/2)
4 @Ubie,Inc. 問診業務効率化や認知向上など、 患者さんとのコミュニケーション設計を通じ、 診察の質向上を支援する医療機関向けサービス 病院・クリニックそれぞれのニーズに合わせた以下のような 機能を提供・開発しています ユビーAI問診 ユビーリンク ホームページAI相談窓口
etc… Ubieのプロダクト (2/2)
5 セキュリティ課題とはなんのことか • (今回は)プロダクトセキュリティに関連するリスクのこと ◦ アプリケーションとしての脆弱性 ◦ 実行環境における脅威 ◦ インフラ設定の不備
• 様々なきっかけで新たに課題が生まれ、継続的に検出する必要がある ◦ 新しい脆弱性が発見される ◦ プロダクトが攻撃をうける ◦ インフラの設定を変える
6 セキュリティ課題管理の自動化 検出 管理 解決 どこに課題(リスク)があ るかを探し出す 検出された課題をどのよ うに処理するのか判断し たり状態を記録する
問題がない 状態に修正する かなり 自動化できる まあまあ 自動化できる 筋肉 (手動) ここをなるべく自動化する
7 Ubieにおけるプロダクトセキュリティ関連自動化の現状 検出 管理 解決 プロダクト 実行環境の監視 ソースコード・ パッケージ脆弱性 クラウド環境の
設定不備 SCC (Security Command Center) Snyk Shisho Cloud (アーリーアクセス版) 手動 AlertChain (内製SOARツール) 手動 手動
8 Security Command Center + AlertChain プロダクト実行環境の監視 VMの監視 Pub/Sub SCC
Cloud Run GitHub AlertChain(SOARツール)で通知先やア サインの制御、補足情報の取得など Issue上で対応状況の管理・記録 https://github.com/m-mizutani/alertchain
9 Snykによるリポジトリの監視 ソースコード、パッケージ脆弱性 • ソースコードのリポジトリをスキャンし脆弱性の検出と対応状況管理 ◦ 修正しない場合にも理由を記録可能
10 Shisho Cloud(アーリーアクセス版)によるGoogle CloudやGitHubの監視 クラウド環境の設定不備 • 不適切な可能性のある設定を検出し、修正方法の提案や対応状況管理ができる • Regoによるポリシーの記述やワークフロー制御も可能
続きはパネルディスカッションで! …and we are hiring!! https://recruit.ubie.life/jd_dev/security_engineer