SlideShare a Scribd company logo
Enviar pesquisa
Carregar
Entrar
Cadastre-se
シフトレフト戦略と沖縄県
Denunciar
Riotaro OKADA
Seguir
researcher em Asterisk Research, Inc. / OWASP / Hardening Project / BBT Univ
23 de Mar de 2017
•
0 gostou
•
925 visualizações
1
de
41
シフトレフト戦略と沖縄県
23 de Mar de 2017
•
0 gostou
•
925 visualizações
Baixar agora
Baixar para ler offline
Denunciar
Negócios
2017年3月23日「沖縄サイバーセキュリティネットワークセミナー IoT時代におけるセキュリティビジネスの創出に向けて」における講演
Riotaro OKADA
Seguir
researcher em Asterisk Research, Inc. / OWASP / Hardening Project / BBT Univ
Recomendados
IoT Security を実現する3つの視点とShift Left
Riotaro OKADA
3K visualizações
•
51 slides
OWASP Proactive Control2016 Japanese
Hiroaki Kuramochi
1.5K visualizações
•
11 slides
What does the monitoring tool use at oisix ra daichi?
Yukiya Hayashi
1.2K visualizações
•
19 slides
オワスプナイト20150115 dependency check
Hiroaki Kuramochi
2.3K visualizações
•
32 slides
20180601 OWASP Top 10 2017の読み方
OWASP Nagoya
714 visualizações
•
32 slides
Web API Next Challenge
uchimanajet7
258 visualizações
•
38 slides
Mais conteúdo relacionado
Mais procurados
OWASP Top 10 - 2013 を起点にして
Chia-Lung Hsieh
1.9K visualizações
•
13 slides
現場から始めるアジャイルの技術プラクティス
Takuya Okamoto
8.4K visualizações
•
40 slides
Javaエンジニアのための"クラウド時代の過ごし方" Java Day Tokyo 2016
Yusuke Suzuki
4.9K visualizações
•
43 slides
アジャイルと言わないエンタープライズアジャイル導入 - Agile Japan 2016
Yusuke Suzuki
7.4K visualizações
•
32 slides
OWASP_Top_10_2017_A3機微な情報の露出
oshiro_seiya
390 visualizações
•
36 slides
JAWS-UG開催情報 20170125-8th初心者支部
由佳 青木
694 visualizações
•
14 slides
Mais procurados
(20)
OWASP Top 10 - 2013 を起点にして
Chia-Lung Hsieh
•
1.9K visualizações
現場から始めるアジャイルの技術プラクティス
Takuya Okamoto
•
8.4K visualizações
Javaエンジニアのための"クラウド時代の過ごし方" Java Day Tokyo 2016
Yusuke Suzuki
•
4.9K visualizações
アジャイルと言わないエンタープライズアジャイル導入 - Agile Japan 2016
Yusuke Suzuki
•
7.4K visualizações
OWASP_Top_10_2017_A3機微な情報の露出
oshiro_seiya
•
390 visualizações
JAWS-UG開催情報 20170125-8th初心者支部
由佳 青木
•
694 visualizações
Akkaで実現するステートフルでスケーラブルなアーキテクチャ
TIS Inc.
•
2.7K visualizações
20150425 JAWS-UG Okinawa
Toshiyuki Konparu
•
2.3K visualizações
Security issue201312
Riotaro OKADA
•
1.4K visualizações
JavaOne感想&技術トレンド紹介 - JavaOne2015報告会
Yusuke Suzuki
•
18.5K visualizações
「ど素人の非セキュ女がOWASPや日本のセキュリティ団体の活動やイベントを調べてみた」
OWASP Kansai
•
170 visualizações
20190412 About the future of the atrophic world -Security-
Typhon 666
•
1.1K visualizações
20210712 X-Tech JAWS Main
Typhon 666
•
151 visualizações
SPICE活用のメリット
マルツエレック株式会社 marutsuelec
•
651 visualizações
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADA
Riotaro OKADA
•
1.7K visualizações
JavaOne 2016総括 #jjug
Yusuke Suzuki
•
21.8K visualizações
2013.10.26 イノベーションエッグ クラウドセッション
Toshiyuki Konparu
•
1.2K visualizações
ISACAってなんですか?
Noriyuki Yamaguchi
•
2.4K visualizações
20190306 A Story about Visiting a Sturgeon Farm and Eating Sturgeon in Toyone...
Typhon 666
•
922 visualizações
ウォーターフォールとアジャイルを考える #ita_ws
Yusuke Suzuki
•
16.7K visualizações
Destaque
Kaoru N
Kaoru Nakazato
401 visualizações
•
19 slides
Hyperledger Projectの概要
Hyperleger Tokyo Meetup
5K visualizações
•
16 slides
データベース屋がHyperledger Fabricを検証してみた
Hyperleger Tokyo Meetup
10.2K visualizações
•
31 slides
Random forest の解説
KCS Keio Computer Society
1.5K visualizações
•
12 slides
とある診断員とAWS
zaki4649
40.6K visualizações
•
37 slides
今だからこそ振り返ろう!OWASP Top 10
Daiki Ichinose
5.7K visualizações
•
70 slides
Destaque
(9)
Kaoru N
Kaoru Nakazato
•
401 visualizações
Hyperledger Projectの概要
Hyperleger Tokyo Meetup
•
5K visualizações
データベース屋がHyperledger Fabricを検証してみた
Hyperleger Tokyo Meetup
•
10.2K visualizações
Random forest の解説
KCS Keio Computer Society
•
1.5K visualizações
とある診断員とAWS
zaki4649
•
40.6K visualizações
今だからこそ振り返ろう!OWASP Top 10
Daiki Ichinose
•
5.7K visualizações
「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略
Riotaro OKADA
•
5.1K visualizações
何もないところから数を作る
Taketo Sano
•
4.8K visualizações
Pythonの処理系はどのように実装され,どのように動いているのか? 我々はその実態を調査すべくアマゾンへと飛んだ.
kiki utagawa
•
19.7K visualizações
Mais de Riotaro OKADA
CISOが、適切にセキュリティ機能とレベルを決めるには― 現状維持か変革かを分けるポイント
Riotaro OKADA
8 visualizações
•
33 slides
今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜
Riotaro OKADA
224 visualizações
•
49 slides
DXとセキュリティ / IPA Digital Symposium 2021
Riotaro OKADA
473 visualizações
•
34 slides
Owasp evening : Privacy x Design with OWASP
Riotaro OKADA
542 visualizações
•
28 slides
CISOが、適切にセキュリティ機能とレベルを決めるには
Riotaro OKADA
786 visualizações
•
39 slides
超高速開発を実現するチームに必要なセキュリティとは
Riotaro OKADA
266 visualizações
•
30 slides
Mais de Riotaro OKADA
(20)
CISOが、適切にセキュリティ機能とレベルを決めるには― 現状維持か変革かを分けるポイント
Riotaro OKADA
•
8 visualizações
今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜
Riotaro OKADA
•
224 visualizações
DXとセキュリティ / IPA Digital Symposium 2021
Riotaro OKADA
•
473 visualizações
Owasp evening : Privacy x Design with OWASP
Riotaro OKADA
•
542 visualizações
CISOが、適切にセキュリティ機能とレベルを決めるには
Riotaro OKADA
•
786 visualizações
超高速開発を実現するチームに必要なセキュリティとは
Riotaro OKADA
•
266 visualizações
もしあなたが「何歳まで生きたい?」と聞かれたなら
Riotaro OKADA
•
457 visualizações
Privacy by Design with OWASP
Riotaro OKADA
•
226 visualizações
アプリケーションのシフトレフトを実践するには
Riotaro OKADA
•
870 visualizações
2021年に来るカイハツトレンド予測、だと?
Riotaro OKADA
•
450 visualizações
企業のデジタル変革とサイバーリスク
Riotaro OKADA
•
989 visualizações
シフトレフト ~経営判断をサポートするセキュリティ・ビジョン~
Riotaro OKADA
•
1.1K visualizações
The Shift Left Path and OWASP
Riotaro OKADA
•
2K visualizações
OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト -
Riotaro OKADA
•
2.5K visualizações
Hackademy サイバーセキュリティ教育プロジェクト
Riotaro OKADA
•
582 visualizações
セキュア開発の<s>3つの</s>敵
Riotaro OKADA
•
1K visualizações
セキュリティスキルをゲットする、たった3つの方法
Riotaro OKADA
•
2.6K visualizações
アプリケーションデリバリーのバリューチェイン
Riotaro OKADA
•
1.2K visualizações
「教養としてのサイバーセキュリティ」講座
Riotaro OKADA
•
1.5K visualizações
OWASP ASVS Project review 2.0 and 3.0
Riotaro OKADA
•
3.8K visualizações
Último
シルタス株式会社_company docs_202309
sirutasuinc
23 visualizações
•
30 slides
23年新入社員歓迎イベントスライド
Takumi Tachibana
112 visualizações
•
37 slides
採用担当者必見!\累計6万通以上のスカウト送信実績/ ITエンジニア採用における返信率10%超のスカウトメール術
AtsushiMurakami10
11 visualizações
•
136 slides
230901_インパクトレポート_雨風太陽
AmeKazeTaiyo
793 visualizações
•
51 slides
septeni.pdf
ssusercf610c
22 visualizações
•
5 slides
2023年度UHCの概要について.pdf
UnitedHealthCommunic
22 visualizações
•
13 slides
Último
(20)
シルタス株式会社_company docs_202309
sirutasuinc
•
23 visualizações
23年新入社員歓迎イベントスライド
Takumi Tachibana
•
112 visualizações
採用担当者必見!\累計6万通以上のスカウト送信実績/ ITエンジニア採用における返信率10%超のスカウトメール術
AtsushiMurakami10
•
11 visualizações
230901_インパクトレポート_雨風太陽
AmeKazeTaiyo
•
793 visualizações
septeni.pdf
ssusercf610c
•
22 visualizações
2023年度UHCの概要について.pdf
UnitedHealthCommunic
•
22 visualizações
株式会社メンバーズ社内報MEMBUZZ(メンバズ)2023年9月号(♯161)
Members_corp
•
39 visualizações
会議を組み立てるABC
ShogoTokuda
•
123 visualizações
【チームガイドライン】人事
Flyke1
•
18 visualizações
※公開用 エンジニアチーム 採用資料(ver1.2.1).pdf
KayaSuetake1
•
154 visualizações
【チームガイドライン】業務設計コンサルタント
Flyke1
•
17 visualizações
230902_インパクトレポート_雨風太陽
AmeKazeTaiyo
•
237 visualizações
Liberty-works.pptx
Liberty Works
•
5 visualizações
UNTRACKED_Presentation .pdf
ssuseraa2feb
•
8 visualizações
ペイトナー_会社概要資料_202309.pdf
ssuser3663e0
•
7 visualizações
ADK Carbon Neutral Marketing.pdf
ssuserf0ddbe
•
8 visualizações
【チームガイドライン】システム設計・組立エンジニア
Flyke1
•
17 visualizações
資金管理の利用準備をする_利用者を追加する
ayakashinya
•
5 visualizações
PROJECT GROUP_概要.pdf
ssuser3a39632
•
6 visualizações
採用ピッチ資料
Flyke1
•
31 visualizações
シフトレフト戦略と沖縄県
1.
シフトレフト戦略と沖縄県 OWASP Japan Lead Hardening
Project オーガナイザ 株式会社アスタリスク・リサーチ 岡田良太郎 riotaro@owasp.org Enabling Security ©Asterisk Research, Inc. 1
2.
Enabling Security ©Asterisk Research, Inc. 2 産経新聞
平成29年3月14日 生活面 2週間で5千ダウンロード超と、このジャ ンルの本としては記録的な数字を示した。 検索:NO MORE 情報漏えい
3.
OWASP Japan Chapter Lead mission: ソフトウェアセキュリティについて 意思決定をする人のために役立つ十分な情報を提供すること
5.
• OWASP NAGOYA
2017 設立予定 • OWASP FUKUSHIMA 2016 金子正人・山寺純 • OWASP OKINAWA 淵上真一・又吉伸穂 • OWASP SENDAI 2015 小笠貴晴・佐藤ようすけ • OWASP KYUSHU 2015 服部 祐一・花田智洋 • OWASP KANSAI 2014 長谷川陽介・斉藤太一・三木剛 • OWASP JAPAN 2011 岡田良太郎・上野宣 ⽇本のチャプター (地域の集まり)
6.
OWASP Top 10
グローバルで⼤⼈気 ©2016 Asterisk Research, Inc. 6 出典:SANS Institute (2015)
7.
https://www.owasp.org/index.php/OWASP_Internet_of_Things_Top_Ten_Project • アタックサーフィスの概説 • 脅威エージェント •
攻撃の経路(アタックベクター) • セキュリティの弱点 • 技術面のインパクト • ビジネス面のインパクト • 脆弱性の例 • 攻撃の例 • この問題を避けるガイダンス • OWASP、他のリソース・参照情報 • 製造者、開発者、消費者それぞれ が考慮すべきことのリスト I1 安全でないウェブインターフェース I2 欠陥のある認証・認可機構 I3 安全でないネットワークサービス I4 通信路の暗号化の欠如 I5 プライバシー I6 安全でないクラウドインターフェース I7 弱いモバイルインターフェース I8 設定の不備 I9 ソフトウェア・ファームウェアの問題 I10 物理的な問題 OWASP Internet of Things Project
8.
OWASP OpenSAMM 77項⽬で開発運⽤チームの強度を調べる ©2015 Asterisk Research, Inc.8 ソフトウェア開発 ガバナンス 構築
検証 デプロイ 戦略&指標 ポリシー&コンプライアンス 教育&指導 脅威の査定 セキュリティー要件 セキュアなアーキテクチャ 設計レビュー コードレビュー セキュリティテスト 脆弱性管理 環境の堅牢化 運用体制の セキュリティ対応 ep s
9.
Before Enabling Security ©Asterisk Research, Inc. 9
10.
After Enabling Security ©2015 Asterisk Research, Inc. 10
11.
脅威 vs 対策 %
of Attacks 90% データ侵害の原因 95% 5% 報告されたセキュリ ティ侵害の原因の 95%はアプリケー ション層 検査した95%以上 のサイトは深刻な脆 弱性を抱えている NIST アプリケーションの セキュリティ確保に 気を配っていない。 セキュリティ関連支出 の大半がネットワーク に費やされている。 Network Applications % of Dollars セキュリティ支出 10% 90%
12.
脆弱性テスト 直す 隠す無視・ あきらめ 出典:SANS Institute (2015) Q. “Top Challenges for Builders and Defenders ” アプリケーションセキュリティ? 「出荷前のテストはやっています」
13.
69% Enabling Security ©Asterisk Research, Inc. 13
14.
32⽇ Enabling Security ©Asterisk Research, Inc. 14
15.
5000万円 〜3億円 Enabling Security ©Asterisk Research, Inc. 15
16.
“Internet of Things”
17.
⼩さなデバイス 細かなネットワーク 多くのAPI 積もるデータ
18.
98% or 68% Enabling Security
©Asterisk Research, Inc. 18
19.
Enabling Security ©Asterisk Research, Inc. 19 「全国最下位です」 http://gan-info.pref.aomori.jp/public/index.php/ct05/a51.html
20.
Enabling Security ©Asterisk Research, Inc. 20 ・向き合うキャンペーン ・がん検診 ・がん登録 ・がん対策推進企業連携 協定の締結企業 ・診療連携
21.
シフトレフト! 0 20 40 60 80 100 設計 構築 検証
運用 1 6.5 15 対応コスト 100 ©Asterisk Research, Inc. 21 SHIFT LEFT 原因85
22.
事前の策:OWASP Proactive Controls Enabling Security
©2016 Asterisk Research, Inc. 22 OWASP Top 10 Proactive Controls 2016 1: 早期に、繰り返しセキュリティを検証する 2: クエリーのパラメータ化 3: データのエンコーディング 4: すべての⼊⼒値を検証する 5: アイデンティティと認証管理の実装 6: 適切なアクセス制御の実装 7: データの保護 8: ロギングと侵⼊検知の実装 9: セキュリティフレームワークやライブラリの活⽤ 10: エラー処理と例外処理 ⽇本語もあります https://www.owasp.org/images/a/a8/OWASPTop10ProactiveControls2016-Japanese.pdf
23.
1000:1
24.
システムコードの90%
25.
• WordPress: 423,759 • PHP:
3,617,916 • Apache: 1,832,007 • Linux: 18,963,973
26.
2017年「いかにアプリを構築し、実装するか、 新たな議論が巻き起こる」 • 11 things we think will happen in business technology in 2017 • “A new debate in how to build and ship applications.” Business Insider誌, Jan. 2, 2017
27.
DevSecOps = 開発
x セキュリティ x 運⽤ ビジネス要件 カイハツ 運用 セキュリティ ウォーター フォール アジャイル DevOps DevSecOps !
28.
予防的開発 x 繰り返し検証
x 連携運⽤ Ops Sec Dev Enabling Security ©Asterisk Research, Inc. 28 1. 予防的開発: リスクとポリシー ガイドラインと教育 適した材料選び 2. 繰り返し検証: ⾃動ツールの活⽤ 最短時間で問題認識 検証結果の統合と共有 3. デプロイ・運⽤: 確実なアップデート 正常と異常の⾒極め 開発へのフィードバック
29.
SUMMARY
30.
1. ハイブリッド
31.
2. セキュリティバイデザイン
32.
3. セキュリティは総⼒戦
33.
売上 Enabling Security ©Asterisk Research, Inc. 33
34.
成⻑ Enabling Security ©Asterisk Research, Inc. 34
35.
成⻑ >売上 Enabling Security ©Asterisk Research, Inc.
35
36.
5〜8万円/⼈ Enabling Security ©Asterisk Research, Inc. 36
37.
Enabling Security ©Asterisk Research, Inc. 37 IT=
I x T
38.
重点分野
39.
39 Hardening Project 2015/10 動画サイトで閲覧可能: http://www.nikkei.com/article/DGXMZO92573760X01C15A0000000/ 次は6⽉23,24⽇ http://wasforum/jp
40.
40 琉球朝日放送で密着取材: ハッカーから情報守るハードニングプロジェクトとは http://www.qab.co.jp/news/2016110484925.html 2016年11月4日 18時45分放送 次は6⽉23,24⽇ http://wasforum/jp
41.
SHIFT LEFT 着実なものづくりで ITイニシアチブを