Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
3分でわかる脅威モデリングの超概要
Search
Sponsored
·
SiteGround - Reliable hosting with speed, security, and support you can count on.
→
Aja9tochin
November 15, 2025
Technology
130
1
Share
3分でわかる脅威モデリングの超概要
JJUG2025秋での3分LTでご紹介した「脅威モデリング」のスライドです。
Aja9tochin
November 15, 2025
More Decks by Aja9tochin
See All by Aja9tochin
ドメイン駆動セキュリティへの道しるべ
pandayumi
1
240
コマンドとリード間の連携に対する脅威分析フレームワーク
pandayumi
1
560
コレオグラフィ型サーガでのデータモデルの持ち方
pandayumi
0
52
5分でカオスエンジニアリングを分かった気になろう
pandayumi
0
620
DDD集約とサービスコンテキスト境界との関係性
pandayumi
3
470
業務改善原則を使った企画の重要性
pandayumi
0
52
セキュリティ視点以外の重要な脅威分析
pandayumi
0
39
脅威モデリングによるシフトレフト活動
pandayumi
0
34
ビジネスアーキテクチャにおける脅威分析
pandayumi
0
28
Other Decks in Technology
See All in Technology
データモデリング通り #5オンライン勉強会: AIに『ビジネスの文脈』を教え込むデータモデリング
datayokocho
0
240
毎日の作業を Claude Code 経由にしたら、 ノウハウがコードになった
kossykinto
1
1.2k
Agent の「自由」と「安全」〜未来に向けて今できること〜
katayan
0
350
「背中を見て育て」からの卒業 〜専門技術としてのテスト設計を軸に、品質保証のバトンを繋ぐ〜 #genda_tech_talk
nihonbuson
PRO
3
1.2k
Purview Endpoint DLP 動かしてみた
kozakigh
0
320
アプリブロック機能のつくりかたと、AIとHTMLの不合理な相性の良さについて
kumamotone
1
240
100マイクロサービスのTerraform/Kubernetes管理地獄から抜け出すためのAI活用術
markie1009
0
120
2026年春のAgentCoreアプデ 細かいやつ全部まとめ
minorun365
3
220
Gaussian Splattingの実用化 - 映像制作への展開
gpuunite_official
0
140
10サービス以上のメール到達率改善を地道に継続的に進めている話 / Continue to improve email delivery rates across multiple services
yamaguchitk333
4
1.1k
クラウドネイティブ DB はいかにして制約を 克服したか? 〜進化歴史から紐解く、スケーラブルアーキテクチャ設計指針〜
hacomono
PRO
6
870
AIが自律的に働く時代へ Amazon Quick で実現するAIエージェント紹介
koheiyoshikawa
0
200
Featured
See All Featured
Making the Leap to Tech Lead
cromwellryan
135
9.8k
Mozcon NYC 2025: Stop Losing SEO Traffic
samtorres
0
230
SEOcharity - Dark patterns in SEO and UX: How to avoid them and build a more ethical web
sarafernandez
0
180
Odyssey Design
rkendrick25
PRO
2
610
Deep Space Network (abreviated)
tonyrice
0
130
The Organizational Zoo: Understanding Human Behavior Agility Through Metaphoric Constructive Conversations (based on the works of Arthur Shelley, Ph.D)
kimpetersen
PRO
0
320
Designing Experiences People Love
moore
143
24k
Six Lessons from altMBA
skipperchong
29
4.2k
Designing for Performance
lara
611
70k
Learning to Love Humans: Emotional Interface Design
aarron
275
41k
Code Reviewing Like a Champion
maltzj
528
40k
Java REST API Framework Comparison - PWX 2021
mraible
34
9.3k
Transcript
脅威モデリングによる シフトレフト活動 某(株)Y→1月より沖縄のデータコンサル企業 脅威モデリング東京運営メンバー DAMAコミュニティメンバー 工藤 ユミ
あたり前品質は、脅威モデリング によって組織に浸透する。 DDD×脅威モデリングを体現せよ。 根底は、モデル駆動の思想です。 今日の大主張です
自己紹介 、、なんて悠⾧に意味はないので、 もちろん飛ばしマシュ。 不要プロセスを排除=ECRSのE これぞアジャイル。 2025/11/15
さらっと自己紹介 遍歴: 得意分野:抽象化、アナロジー、モデル駆動、推論 趣味:モデリング、アナロジー、推論で結果予測と振り返り 職位:ビジネスアーキテクト、次はデータビジネスコンサル 所属コミュニティ:DAMAデータ分科会、脅威モデリング東京(運営) 2025/11/15
脅威モデリングとは 図で表現されたシステムのモデルに対して、 STRIDEの観点(個人情報系はLINDDUN)という複数の観点でリスクの根拠となる脅威を出す手法。 S:なりすまし T:改ざん R:否認 I:情報漏洩 D:サービス拒否 E:権限昇格 2025/11/15
脅威モデリングを 特に学習すべき立場はどのロールか? プロダクトコードを書く、開発者>>DDDやってるのに、脅威モデリングやってないの誰や? アーキテクト>>分散化を検討している人は、特にやらないと後で恐らく4ぬ 分析データ基盤系のデータエンジニア 障害対応する人(SREなど) PdM 経営者、事業責任者 QAさん、、、、 ようは、全員に共通して求められるようになります。
なぜなら! あらゆる仕組みづくりは、リスクマネジメントだから。 2025/11/15
脅威モデリングで何が嬉しいのか? 要件や設計などの早期工程で、セキュリティリスク(だけじゃないけど)の議論ができる(仮説にすぎないけど) 脆弱性診断は、モノができてからでないとだが、実装前に議論できる&どのフェーズからでもできる 実際に使ってみると、ドメインモデリングやRDRA、ESとの相性がバチくそ⿁めちゃくちゃいい 思想を抽象化したら、他の様々な非機能(品質特性とあえていいます)で応用できる 余談: 分散システムで失敗してるとこでは、まずどこもかしこもこれを基本やっていない。 優秀な方は、頭の中で無意識にやってしまってる。 2025/11/15
脅威モデリングの手順(DDDと同様に 反復がもちろん前提) 脅威モデリングするには、ドメインモデルやコンテキストマップがあるのが大前提。 ① 何(リソース、情報資産)を特に守りたいのか?という文脈範囲の認識合わせを行う ② STRIDEフレームワークで、脅威(利害関係者の心配事)の洗い出しを行う ③ アタックツリーという攻撃者目線の論理ツリーを考える(ここですぐスコアリングできるなら、③飛ばして④へ) ④
③をもとに、DREADの5観点でスコアリングし、優先的に対処すべきリスクを洗い出す ⑤ どこまでリスクポイントを下げるのか?それを満たす軽減策を考える(例:セキュリティライブラリ) ⑥ 先にCI/CDにセキュリティチェックの適応度関数として盛り込む。(後続で設計仮説を定量的に検証できるように) ⑦ パイプラインが通るように、プロダクションの方のアーキテクチャを実装。 ⑧ 軽減策実行後に、⑤のリスクポイントが実際どのくらい低下したか?を振り返る。(ここでセキュリティ設計の仮説を検証) ⑨ あとは、実装後の脆弱性診断結果や運用ログなどをもとに、再度①~継続的反復してに行う。 2025/11/15
どこで学べるの? 興味わいたけど、どこで学べるの~? 体験できるの? 本なら⇒右の2冊です。 でも限界があります。 そんなあなたへおすすめのイベントが 2025/11/15
これに来れば良き( ̄▽ ̄) 6/19 こっちは発表形式(私発表するで) 6/30 こっちはワークショップ形式(増席予定) 2025/11/15
ありがと 勉強会の仲間募集してるよ! 議論中心、予習必須。 だいぶヘヴィだけどねWWW 2025/11/15