Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Ubieにおけるセキュリティ課題管理の自動化 / ubie-sec-issue-automation
Search
Masayoshi Mizutani
July 26, 2023
Technology
0
790
Ubieにおけるセキュリティ課題管理の自動化 / ubie-sec-issue-automation
Masayoshi Mizutani
July 26, 2023
Tweet
Share
More Decks by Masayoshi Mizutani
See All by Masayoshi Mizutani
汎用ポリシー言語Rego + OPAと認可・検証事例の紹介 / Introduction Rego & OPA for authorization and validation
mizutani
1
540
Trivy + Regoを用いたパッケージ脆弱性管理 /trivy-rego
mizutani
7
4.3k
リモートワークを支える 社内セキュリティ基盤の構築と運用 /secueiry-for-wfh
mizutani
0
680
SOARによるセキュリティ監視業務の効率化とSecOps /soar-and-secops
mizutani
1
1.1k
Amazon Athena を使った セキュリティログ検索基盤の構築 /seclog-athena
mizutani
5
2.8k
Webサービス事業会社におけるEDRの検討と導入の事例 /falcon2019
mizutani
1
740
AWS re:Inforce recap 2019
mizutani
1
4.2k
スケーラブルなセキュリティ監視基盤の作り方 /techconf2019-mizutani
mizutani
3
3.2k
Webサービス事業会社におけるEDRの検討と導入の事例 /falconday201812
mizutani
3
2.3k
Other Decks in Technology
See All in Technology
事業貢献を考えるための技術改善の目標設計と改善実績 / Targeted design of technical improvements to consider business contribution and improvement performance
oomatomo
0
150
3年でバックエンドエンジニアが5倍に増えても破綻しなかったアーキテクチャ そして、これから / Software architecture that scales even with a 5x increase in backend engineers in 3 years
euglena1215
9
3.5k
サイバー攻撃を想定したセキュリティガイドライン 策定とASM及びCNAPPの活用方法
syoshie
3
1.4k
株式会社ログラス − エンジニア向け会社説明資料 / Loglass Comapany Deck for Engineer
loglass2019
3
32k
5分でわかるDuckDB
chanyou0311
10
3.3k
なぜCodeceptJSを選んだか
goataka
0
180
20241218_今年はSLI/SLOの導入を頑張ってました!
zepprix
0
100
PHP ユーザのための OpenTelemetry 入門 / phpcon2024-opentelemetry
shin1x1
3
1.4k
NW-JAWS #14 re:Invent 2024(予選落ち含)で 発表された推しアップデートについて
nagisa53
0
280
小学3年生夏休みの自由研究「夏休みに Copilot で遊んでみた」
taichinakamura
0
180
怖くない!ゼロから始めるPHPソースコードコンパイル入門
colopl
0
160
ずっと昔に Star をつけたはずの思い出せない GitHub リポジトリを見つけたい!
rokuosan
0
160
Featured
See All Featured
A better future with KSS
kneath
238
17k
KATA
mclloyd
29
14k
Exploring the Power of Turbo Streams & Action Cable | RailsConf2023
kevinliebholz
28
4.4k
RailsConf & Balkan Ruby 2019: The Past, Present, and Future of Rails at GitHub
eileencodes
132
33k
[RailsConf 2023] Rails as a piece of cake
palkan
53
5.1k
Put a Button on it: Removing Barriers to Going Fast.
kastner
59
3.6k
Building Applications with DynamoDB
mza
91
6.1k
Side Projects
sachag
452
42k
Rebuilding a faster, lazier Slack
samanthasiow
79
8.7k
Learning to Love Humans: Emotional Interface Design
aarron
274
40k
Code Reviewing Like a Champion
maltzj
521
39k
How to Create Impact in a Changing Tech Landscape [PerfNow 2023]
tammyeverts
48
2.2k
Transcript
Ubieにおけるセキュリティ課題管理の自動化 Ubie株式会社 水谷正慶 (@m_mizutani) Product Security Casual Talks #1 自動化
2 自己紹介 水谷 正慶 Ph.D. (Media and Governance)。大学時代は侵入 検知システムやマルウェア対策に関する研究に取 り組む。日本IBMにて基礎研究所・SOCに勤務
(2011年~)クックパッドにてセキュリティエンジニア (2017年~)Ubie株式会社にてセキュリティエンジニ ア(2021年~) @m_mizutani
3 @Ubie,Inc. 自分の症状を答えるだけで、 参考病名や近くの医療機関等 「受診の手がかり」が調べられる 医療現場で実際に使われ鍛えられたAIを、生活者が適切な 医療にかかる目安として開放しています (2020年春〜) 無料で 誰でも
いつでも ほぼ全ての症状で* *99% (1.3万超)の症状に対応 Ubieのプロダクト (1/2)
4 @Ubie,Inc. 問診業務効率化や認知向上など、 患者さんとのコミュニケーション設計を通じ、 診察の質向上を支援する医療機関向けサービス 病院・クリニックそれぞれのニーズに合わせた以下のような 機能を提供・開発しています ユビーAI問診 ユビーリンク ホームページAI相談窓口
etc… Ubieのプロダクト (2/2)
5 セキュリティ課題とはなんのことか • (今回は)プロダクトセキュリティに関連するリスクのこと ◦ アプリケーションとしての脆弱性 ◦ 実行環境における脅威 ◦ インフラ設定の不備
• 様々なきっかけで新たに課題が生まれ、継続的に検出する必要がある ◦ 新しい脆弱性が発見される ◦ プロダクトが攻撃をうける ◦ インフラの設定を変える
6 セキュリティ課題管理の自動化 検出 管理 解決 どこに課題(リスク)があ るかを探し出す 検出された課題をどのよ うに処理するのか判断し たり状態を記録する
問題がない 状態に修正する かなり 自動化できる まあまあ 自動化できる 筋肉 (手動) ここをなるべく自動化する
7 Ubieにおけるプロダクトセキュリティ関連自動化の現状 検出 管理 解決 プロダクト 実行環境の監視 ソースコード・ パッケージ脆弱性 クラウド環境の
設定不備 SCC (Security Command Center) Snyk Shisho Cloud (アーリーアクセス版) 手動 AlertChain (内製SOARツール) 手動 手動
8 Security Command Center + AlertChain プロダクト実行環境の監視 VMの監視 Pub/Sub SCC
Cloud Run GitHub AlertChain(SOARツール)で通知先やア サインの制御、補足情報の取得など Issue上で対応状況の管理・記録 https://github.com/m-mizutani/alertchain
9 Snykによるリポジトリの監視 ソースコード、パッケージ脆弱性 • ソースコードのリポジトリをスキャンし脆弱性の検出と対応状況管理 ◦ 修正しない場合にも理由を記録可能
10 Shisho Cloud(アーリーアクセス版)によるGoogle CloudやGitHubの監視 クラウド環境の設定不備 • 不適切な可能性のある設定を検出し、修正方法の提案や対応状況管理ができる • Regoによるポリシーの記述やワークフロー制御も可能
続きはパネルディスカッションで! …and we are hiring!! https://recruit.ubie.life/jd_dev/security_engineer