2011/9/16  Web サイトを脆弱性攻撃から守る 情報漏えいとブランド失墜、それらのリスク要因を最小化するための一手 フルマネージド・ホスティング事業者の セキュリティに対する取り組み 株式会社スカイアーチネットワークス 営業本部 マネージャー 松田昭穂
アジェンダ 自己紹介 レイヤー毎の対応 脆弱性と対応事例 プロアクティブな対策 サービス紹介
自己紹介
会社概要 社名 所在地 設立 代表 社員数 資格 株式会社スカイアーチネットワークス (英文社名: Skyarch Networks Inc. ) 港区南麻布4-11-21ラウンドクロス南麻布4F 2001年7月12日 代表取締役社長 江戸達博 56名 ISO/IEC 20000 ISO/IEC 27001 プライバシーマーク マイクロソフト認定パートナー NIFTY Cloud  アライアンスパートナー
運用実績 株式会社講談社  株式会社博報堂 株式会社スクウェア・エニックス 株式会社トーセ ECサイト、ゲーム、待ち受け画像、占い、メール配信システム、着メロ、着うた、デコメール、キャンペーンサイト、予約システム ECサイト、キャンペーンサイト、動画配信サイト、メール配信システム、ブログ、SNS、コーポレートサイト、グループウェア、オンラインゲーム、情報ポータルサイト、予約システム 【モバイルサイト】 【PCサイト】
サービス内容 クラウド マネージドサービス ( 人的リソース) レンタルサーバー (ホスティング) データセンター クラウド運用代行 自社:プライベートクラウド 他社:パブリッククラウド    ( Nifty 、 IIJ など) 自社+他社:ハイブリッドクラウド レンタルサーバー運用代行 自社インフラ:マネージドホスティング 他社インフラ: Kagoya 、さくらインターネット、 GMO など データセンター運用代行 自社:都内3拠点 他社:全国約 100 ヶ所からご提案 サーバー 構築・運用
サポート範囲 事業者 スカイアーチ お客様 お客様 お客様 オンプレミス (社内設置サーバー) 専用サーバー  /  クラウド( IaaS ) マネージド・ホスティング コアビジネス インフラ ロケーション ネットワーク ハードウェア OS ミドルウェア ウェブアプリケーション コンテンツ ビジネスプロセス
レイヤー毎のセキュリティ対応
ウェブサイトにかかわる登場人物 インフラ エンジニア コアビジネス インフラ ロケーション ネットワーク ハードウェア OS ミドルウェア ウェブアプリケーション コンテンツ ビジネスプロセス プログラマー ウェブ デザイナー
情報セキュリティの取り組み ISO/Pマーク 技術的 セキュリティ 人的 セキュリティ 物理的 セキュリティ コアビジネス インフラ ロケーション ネットワーク ハードウェア OS ミドルウェア ウェブアプリケーション コンテンツ ビジネスプロセス
脆弱性診断ツールの位置づけ McAfee SECURE 技術的 セキュリティ 人的 セキュリティ 物理的 セキュリティ コアビジネス インフラ ロケーション ネットワーク ハードウェア OS ミドルウェア ウェブアプリケーション コンテンツ ビジネスプロセス
セルフチェック プログラマー ウェブ デザイナー インフラ エンジニア コアビジネス インフラ ロケーション ネットワーク ハードウェア OS ミドルウェア ウェブアプリケーション コンテンツ ビジネスプロセス 作業 確認 作業 確認 作業 確認
第三者チェック プログラマー ウェブ デザイナー インフラ エンジニア McAfee SECURE 確認 作業 作業 作業 コアビジネス インフラ ロケーション ネットワーク ハードウェア OS ミドルウェア ウェブアプリケーション コンテンツ ビジネスプロセス
チェック機能 チェック① 人 チェック② システム 質と量 コアビジネス インフラ ロケーション ネットワーク ハードウェア OS ミドルウェア ウェブアプリケーション コンテンツ ビジネスプロセス 制作会社 プログラマー ウェブ デザイナー インフラ エンジニア スカイアーチ McAfee SECURE マカフィー
これまで 攻撃による サーバーダウン 被害・損害 障害対応 アラート
セルフチェック(インフラ) 監視システムが、ポートの接続不可を検知(ダウンアラート) ログで、アクセス元のIPアドレスを確認 不正アクセス ファイアウォールで、特定IPを規制 ポートの直接アクセス? 海外?同一IP/同一ネットワーク? Dos攻撃
セルフチェック(サーバー) 要塞化手順 OSやアプリケーションのバージョン最新化  パッチ(修正プログラム)適用  不要サービスや機能の停止  不要なユーザアカウント削除        およびパスワード強化  ディレクトリやファイルのアクセス権設定  ログ設定
チェック機能の活用 安定稼動 セキュリティ 対応 アラート
脆弱性と対応事例
脆弱性と対応の事例 SQLインジェクション タグ・コマンドの無効化 XSS (クロス・サイト・スクリプティング) ディレクトリ・トラバーサル パスを記述しない Path検知 対応 脆弱性
クロス・サイト・スクリプティング 対 象:フォーム画面 脆弱性:入力文字で、HTMLタグが有効 対 応:HTMLタグの無効化 <script> … </script>
SQLインジェクション 対 象:CMSで作成したECサイト 脆弱性:カスタマイズ箇所 対 応:カスタマイズ箇所の修正
脆弱性への対応 安定稼動 セキュリティ 対応 アラート
ちょっとした悩み 脆弱性が、いつ発生するかわからない 原因と対策を、調査する時間が十分にない 安全なウェブサイト? 対応が場当たり的 問題が繰り返される
プロアクティブ(先手)な セキュリティ対策
プロアクティブ(先手)な対策 セキュリティ 対策 正常
プロアクティブ(先手)な対策 対応ノウハウの手順化 スケジューリングし、適切な時間を確保 慎重な作業と確認 ウェブサイトの安全性を底上げ 経験済みの対応 スケジュールの可視化
安心の構成と継続運用 不正アクセスを防ぐ対策 ファイアウォール サーバーの要塞化 アクセス権管理 脆弱性管理 不正アクセスを前提とした対策 暗号化 ログ取得 バックアップ イメージ取得 ○ 社内 個人 情報 ○ × インターネット
継続運用(例:情報の管理) CMDB(構成管理データベース) バージョン管理 ソフト ハード セキュリティ情報の収集 Jpcert Microsoft
セキュリティ情報の活用 セキュリティ 対策 正常
対応 だけでなく 対策 セキュリティ 対策 正常 セキュリティ 対応 アラート
まとめ
サイトの安全性を保つポイント Wチェック 人とシステムで、漏れの無いWチェックの体制 人材の確保 各レイヤーにおける、人材(質・量)の確保 対応と対策 診断の対応だけでなく、事前の対策
サービス紹介
スカイアーチなら IPS WAF コアビジネス インフラ ロケーション ネットワーク ハードウェア OS ミドルウェア ウェブアプリケーション コンテンツ ビジネスプロセス 制作会社 プログラマー ウェブ デザイナー McAfee SECURE マカフィー インフラ エンジニア スカイアーチ
無料Web診断 McAfee Secure   無償診断  +  SEO  対策
ご清聴 ありがとうございました

More Related Content

PDF
スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225
PDF
スカイアーチセミナー:[スカイアーチNTTcom共催セミナー]事例で学ぶ賢いクラウド活用法~コンテンツ配信編~:150522
PDF
スカイアーチセミナー:[スカイアーチNTTCom共催セミナー]事例で学ぶ賢いクラウド活用法 ~コンテンツ配信編~(事例セッション):150522
PDF
スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則
PDF
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521
PDF
クラウドで始める事業継続[クラウドEXPO2012]
PDF
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ(skyhopperのご紹介):150521
PDF
スカイアーチセミナー:【AWS基礎講座】提案で差をつける3つの条件:150325
スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225
スカイアーチセミナー:[スカイアーチNTTcom共催セミナー]事例で学ぶ賢いクラウド活用法~コンテンツ配信編~:150522
スカイアーチセミナー:[スカイアーチNTTCom共催セミナー]事例で学ぶ賢いクラウド活用法 ~コンテンツ配信編~(事例セッション):150522
スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521
クラウドで始める事業継続[クラウドEXPO2012]
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ(skyhopperのご紹介):150521
スカイアーチセミナー:【AWS基礎講座】提案で差をつける3つの条件:150325

What's hot (18)

PPTX
CMS四天王への攻撃デモを通じて、WordPressの効果的な防御法を学ぼう
PDF
防御から謝罪まで・・・WordPressにヤマを張るっ!
PDF
WAFって言いたいだけちゃうんか
PPTX
脅威分析の手法によりウェブサーバーにウイルス対策ソフトが必要かを検証する
PDF
WordPressセキュリティの 心配事を吹き飛ばせ! WordCamp Kansai 2016
PPTX
DevSecOpsのユースケースとDevSecOpsがもたらす未来(20191126)
PDF
re:Inventの振り返りで学ぶAWSを利用したデータ活用戦略と、サバカン屋の新作缶づめ戦略
PDF
エンジニア必見!Sreへの第一歩
PDF
最強のセキュリティでIoTを実装する方法
PPTX
これからのWebセキュリティ フロントエンド編 #seccamp
PDF
進化するWebトラッキングの話 #ssmjp
PPTX
他人事ではないWebセキュリティ
PDF
Word press セキュリティ show!!
PDF
クラウドはセキュリティ的に危ないのか
PPTX
バラクーダネットワークス マイナンバー対策ソリューション
PDF
RubyでDSL
PPTX
4 Enemies of DevSecOps 2016
PPTX
20180224 azure securitycenter
CMS四天王への攻撃デモを通じて、WordPressの効果的な防御法を学ぼう
防御から謝罪まで・・・WordPressにヤマを張るっ!
WAFって言いたいだけちゃうんか
脅威分析の手法によりウェブサーバーにウイルス対策ソフトが必要かを検証する
WordPressセキュリティの 心配事を吹き飛ばせ! WordCamp Kansai 2016
DevSecOpsのユースケースとDevSecOpsがもたらす未来(20191126)
re:Inventの振り返りで学ぶAWSを利用したデータ活用戦略と、サバカン屋の新作缶づめ戦略
エンジニア必見!Sreへの第一歩
最強のセキュリティでIoTを実装する方法
これからのWebセキュリティ フロントエンド編 #seccamp
進化するWebトラッキングの話 #ssmjp
他人事ではないWebセキュリティ
Word press セキュリティ show!!
クラウドはセキュリティ的に危ないのか
バラクーダネットワークス マイナンバー対策ソリューション
RubyでDSL
4 Enemies of DevSecOps 2016
20180224 azure securitycenter
Ad

Similar to 【スカイアーチ】Webサイトを脆弱性攻撃から守る (20)

PDF
アプリケーションのシフトレフトを実践するには
PDF
フォースポイント ウェブセキュリティクラウド (SaaS型ウェブゲートウェイサービス) のご紹介 (2017年11月版)【本資料は古い情報です】
PDF
スタートアップのCEOもおさえておきたい、ITインフラのセキュリティ対策 先生:
PDF
クラウド時代のストレージ機能の利活用とデータセキュリティを実現するアプローチ
PDF
なぜ自社で脆弱性診断を行うべきなのか
PPTX
正しく恐れるクラウドのセキュリティ
PDF
[Japan Tech summit 2017] SEC 011
PDF
2019年9月18日開催AWS Japan × Atlassianセミナー_セッション2「AmazonカルチャーとDevOps」
PDF
[Japan Tech summit 2017] CLD 023
PDF
2020 0925 sfdc_live_it_f-secure_cloud_security
PPT
Iss seminar 2010709#1-upload
PDF
2019 1117 security_jaws_toal_5min_slideshare
PDF
2020 0910 f-secure_remote_work_and_cloud_security
PDF
脆弱性もバグ、だからテストしよう DevSummiFukuoka
ODP
ライブコーディングとデモで理解するWebセキュリティの基礎
PPTX
クラウド移行で改善するガバナンスファーストのWebサービス障害対策について
PPTX
20181219 Introduction of Incident Response in AWS for Beginers
PDF
MSC 2010 T2-1 クラウドで企業の PC 運用管理が変わる! Windows Intune (基本編)
PDF
クラウドセキュリティの価値と機会
PPTX
2011年12月 アタックス共同セミナー「先行投資を最小化するクラウドの最新事情」
アプリケーションのシフトレフトを実践するには
フォースポイント ウェブセキュリティクラウド (SaaS型ウェブゲートウェイサービス) のご紹介 (2017年11月版)【本資料は古い情報です】
スタートアップのCEOもおさえておきたい、ITインフラのセキュリティ対策 先生:
クラウド時代のストレージ機能の利活用とデータセキュリティを実現するアプローチ
なぜ自社で脆弱性診断を行うべきなのか
正しく恐れるクラウドのセキュリティ
[Japan Tech summit 2017] SEC 011
2019年9月18日開催AWS Japan × Atlassianセミナー_セッション2「AmazonカルチャーとDevOps」
[Japan Tech summit 2017] CLD 023
2020 0925 sfdc_live_it_f-secure_cloud_security
Iss seminar 2010709#1-upload
2019 1117 security_jaws_toal_5min_slideshare
2020 0910 f-secure_remote_work_and_cloud_security
脆弱性もバグ、だからテストしよう DevSummiFukuoka
ライブコーディングとデモで理解するWebセキュリティの基礎
クラウド移行で改善するガバナンスファーストのWebサービス障害対策について
20181219 Introduction of Incident Response in AWS for Beginers
MSC 2010 T2-1 クラウドで企業の PC 運用管理が変わる! Windows Intune (基本編)
クラウドセキュリティの価値と機会
2011年12月 アタックス共同セミナー「先行投資を最小化するクラウドの最新事情」
Ad

【スカイアーチ】Webサイトを脆弱性攻撃から守る