なぜセキュリティの「あたりまえ」は続かないのか――日々の運用を自動化し「ととのう」状態をつくるアプローチ
PIVOT 公式チャンネル企業のセキュリティインシデントや情報漏洩の報道が後を絶たないなか、多くの組織が対策の強化を迫られている。しかし、現場では「何から手をつけるべきか」「やるべきだと分かっていてもリソースが足りず継続できない」という疲弊の声が根強く存在する。
本稿では、日本最大級の情シスコミュニティを運営する日本ビジネステクノロジー協会理事のなーねこ氏と、AIを活用した脆弱性診断SaaS「AeyeScan」を提供する株式会社エーアイセキュリティラボの阿部一真氏の議論をもとに、企業がセキュリティの「あたりまえ」を継続できない構造的な原因と、それを解消するための「ととのう、セキュリティ」という運用のあり方について整理する。
変わらない「やるべきこと」と、それを阻む3つの壁
セキュリティ対策において求められる基本的な行動基準は、時代が進んでも大きく変化していないと阿部氏は指摘する。不審なファイルをダウンロードしない、不用意にUSBメモリを業務用PCに接続しないといった基本原則は以前から一貫している。しかし、デジタル環境の拡大に伴って管理対象が膨大になり、理想が高くなりすぎた結果、組織として当たり前の対策を継続できなくなるケースが頻発しているという。
現役の情シス部門長でもあるなーねこ氏は、現場の実情として、日々公表される脆弱性への追従に加え、自社が保有する情報や端末などのアセット管理だけでも手が回らない状態に陥っていると語る。さらに、セキュリティ部門の業務は売上に直接寄与するものではないため、経営層に対する予算獲得の交渉や必要性の説明にも多くの担当者が頭を抱えている。
阿部氏は、企業がセキュリティを日常化できない背景には大きく分けて3つの要因があると分析する。
- チーム・組織・体制の課題
独立したセキュリティ専門組織を持たず、情報システム部門が兼任している企業は多い。情シスに業務が集中して身動きが取れなくなる一方で、事業部門や開発部門は本業に追われており、部門横断のガバナンスや役割分担の構築が難航する。経営層の理解や投資判断の不足も体制構築を遅らせる要因となる。 - 専門知識と共通言語の不足
セキュリティ領域は専門用語が多く、脆弱性診断の結果や各種システムから上がってくるアラートを読み解くには相応のリテラシーが求められる。現場の管理者が通知を理解できなければ、開発部門や関係者に対して具体的な対策を指示・説明することも困難になる。 - 業務を回す仕組みの未整備
多くの企業では、日々のセキュリティ業務を効率的かつ低コストで回す仕組みを自前で構築・運用した経験が乏しい。結果として外部のセキュリティベンダーやコンサルタントへの委託に頼りがちになり、社内に知見や運用ノウハウが蓄積されにくい構造が固定化してしまう。
なーねこ氏は、日常的な資産の棚卸しや小さな管理の積み重ねができているかどうかが、有事の際のトラブル対応速度や復旧までの時間に直結し、最終的な事業被害の大きさを左右すると指摘する。
外部依存から内製化へ移行する「ととのう、セキュリティ」の概念
こうした課題を解決するアプローチとして、阿部氏は「ととのう、セキュリティ」という概念を提示する。これは、人の注意力や多大な労力に依存することなく、日々のセキュリティ対策が自然と継続される仕組みを整えることを意味する。
外部のベンダーやコンサルタントに業務を委託してきた企業に対し、阿部氏は「外部委託できているということは、その業務がすでに切り出せる形になっている証拠でもある」と逆説的な視点を述べる。自社内で属人化・暗黙知化している業務を言語化して切り出す作業は困難だが、すでに外部に発注している定型的な診断業務などは、内製化・仕組み化の対象として捉え直しやすい。
「ととのう」状態を実現するためには、以下の3つの要素を相互に循環させることが不可欠とされる。
- 仕組みが整う:ツールやシステムを導入し、人手を介さずに日々の業務を自動化・効率化する。
- チームが整う:関係する組織や部門の役割を明確に定義し、連携・協働できる体制を敷く。
- 業務が整う:役割を持った各チームが、日常業務の流れの中で無理なくタスクを受け渡し、定常的に運用を回せるようにする。
まずは仕組みを整えて属人性を排除し、そこから組織連携と業務フローを定着させていく順序が現実的であると阿部氏は説明する。
Webサービスの急増と診断リソースの逼迫
自前で回せる仕組みが特に求められている領域の一つが、WebサイトやWebアプリケーションを対象とした「脆弱性診断」である。
近年のDX推進により、アナログ情報のデジタル化にとどまらず、WebサイトやWebサービスを通じてデジタルビジネスを展開する企業が急増した。さらに生成AIの普及も相まって、社内外で新しいWebサービスを立ち上げるハードルが大幅に下がっている。その結果、攻撃対象となる領域(アタックサーフェス)が急増し、脆弱性診断の需要が従来の診断ベンダーやコンサルタントの供給能力を超えてしまっているという。
外部診断を依頼しても順番待ちが発生し、サービスのリリース時期が後ろ倒しになれば、事業の売上機会の損失に直結する。こうしたボトルネックを解消するため、専門知識を持たない開発者や情シス担当者でも、必要なタイミングで自ら診断を実施できるツールの需要が高まっている。
脆弱性診断SaaS「AeyeScan」の機能とデモ
エーアイセキュリティラボが提供する「AeyeScan」は、WebサイトやWebアプリケーションに対する脆弱性診断をクラウド上で自動化するSaaSプロダクトである。専門家が手動で行っていた診断手法をツール化し、「いつでも、誰でも、定額で必要なだけ診断できる」環境の提供を目指している。
動画内で行われたデモでは、架空のファッションECサイトを対象に診断手順が実演された。
- URL入力と巡回(クローリング)
専門的な事前設定を必要とせず、診断対象のURLを入力して開始ボタンを押すと、システムが自動でサイト内を巡回する。AIとRPA技術を組み合わせて画面構造やボタンクリックによる遷移を解析し、サイト全体の画面遷移図をスクリーンショット付きで自動生成する。なーねこ氏は、この画面遷移図の自動生成機能について、サイト構成の把握自体に苦労している情シスにとって実用性が高いと評価した。 - 自動擬似攻撃と診断
巡回によって把握した各画面および機能に対し、ツールが自動で擬似的な攻撃を仕掛け、脆弱性の有無を検証する。AI単体で生じがちなハルシネーション(もっともらしい嘘)や制御不能な挙動を避けるため、RPA技術と組み合わせて安定した動作を担保しているという。 - 視覚的なレポート生成
診断完了後、検出された脆弱性の解説や一般的な対策方法に加え、攻撃が成立した画面のスクリーンショットが自動出力される。問題のあった入力欄やボタンが枠線で強調表示され、どのような攻撃リクエストによって意図しないポップアップや画面遷移が発生したのかが一目で把握できる。これにより、難解な専門レポートを読み解く手間を省き、開発担当者へ迅速に修正指示を出せる。
システムが複雑化し、ログイン認証(ID/パスワード、Basic認証、Digest認証など)を要する画面が増加している点についても、事前に認証情報を登録しておくことでツールが自律的に内部へ侵入して診断を実行できる。また、テスト環境を用意する手間を省きたいニーズに対し、対象環境に負荷や影響を与えずに外部からセキュリティ状態を偵察する機能も提供されている。
開発フローへの組み込みと運用改善の事例
AeyeScanは外部連携用のAPIを公開しており、CI/CDパイプラインや日常の業務ツールと統合した自動運用が進められている。
例えば、開発チームが対象サイトの情報をあらかじめ登録しておき、システムが本番またはステージング環境へデプロイされるタイミングをトリガーとして自動で診断を走らせる運用が存在する。診断結果はSlackなどのチャットツールに自動通知されるほか、API経由で結果をJSONやCSV形式で抽出し、Jiraなどのチケット管理システムへ自動で課題起票して対応ステータスを管理する企業もあるという。
外部委託からツール主導の内製化へ移行した企業では、以下のような具体的な効果が報告されている。
- リードタイムの短縮
外部への発注手続き、見積もり取得、要件定義、対象APIの選定といった開発部門側の調整負荷が削減される。診断完了まで最長1カ月程度を要していた期間が、最短4日程度にまで短縮された事例がある。 - 開発組織のセキュリティ意識の向上
システム開発の内製化を進める企業において、開発チーム自身がAeyeScanを使って診断と修正を反復し、セキュリティ部門がそのチェック役に回る体制を構築した例がある。自らの手で脆弱性を検出し解消するサイクルを通じて、エンジニアのセキュリティ意識が自然と醸成される副次効果が生まれている。 - コストの圧縮
定額制の自動化ツールを活用して業務プロセスを作り替えたことで、外部委託費用を従来の約10分の1に抑えられた企業もあるという。
質疑応答では、なーねこ氏から「ISMSなどの第三者認証を取得する際、手動診断でなくても認められるのか」という疑問が投げかけられた。阿部氏によると、規格や認証の取得において必ずしも第三者の人間による手動診断までは規定されていないケースが多く、ツールによる診断でも要件を満たせる場合がほとんどである。ただし、取引先企業から「第三者機関による診断証明書」の提出を個別に求められるケースはあるため、そうした特定の重要案件のみ外部専門機関に依頼するか、ツールの出力レポート(PDFやWord形式に対応)に所定の加筆を行って提出するなど、企業によって柔軟に使い分けられている実態が示された。
優先順位の判断と「意図してやらない」意思決定
すべての企業が即座に高度な脆弱性診断ツールを導入すべきかというと、そうではない。阿部氏は、診断の難易度と優先度を軸にした4象限の整理を示し、自社の状況に応じた現実的なアプローチを推奨している。
- 優先度が高く、難易度が高い領域
複雑な設計や高度なロジックが絡み、人の手による精査が不可欠な重要システムは、外部の専門機関やコンサルタントへ委託するのが合理的である。 - 優先度が高く、難易度が低い領域
定型的なWebサイトや標準的な機能群については、ツールを導入して自動化を推進し、社内で継続的に診断を回す。 - 優先度が低く、難易度が高い領域
手動診断ツールや内製手法を模索しつつ、リソースの許す範囲で段階的に対処する。 - 優先度が低く、難易度も低い領域
詳細な診断までは実施せず、外部からの定期的な監視や簡易的な偵察にとどめる。
自社で運営するWebサイトの数が少なく、掲載情報も限られており、更新頻度も低い小規模企業であれば、初期リリース時に一度外部診断を受けた後は1〜2年に1度のチェックにとどめるといった運用も選択肢となる。また、診断によって脆弱性が見つかっても、直ちに改修するための開発予算や人員体制が取れない企業の場合、無理に高頻度の診断を導入する優先度は高くない。
阿部氏は、最も避けるべきなのは「よく分からないから放置している」という無意識の未実施状態であると強調する。事業全体の優先順位とリソースを鑑みた上で、「現段階ではリスクを許容し、あえて実施しない」という明確な意思決定を下すことこそが、実効性のあるセキュリティ運用の第一歩となる。
セキュリティという文脈で言うと企業はどう対策したらいいのか。変なファイルをパソコンにダウンロードしないとか、USBを気軽にパソコンに刺さないとか、やるべきラインは実はあんまり変わってないんですね。そのやるべきことが多すぎたり、理想が高すぎたりしてできていないというのが、セキュリティがなかなかできていないという時によく話題になります。何かしらアラートというか、「やばそうだよ」というものが各システムから上がってくるんですけど、ある程度の理解度がないとそれを読み解けません。脆弱性診断とは、セキュリティの穴や弱いところがないかを実際に外から攻撃をして確かめていくことです。
専門家でなくてもすぐ設定を終えて診断を開始することができます。あとはそれぞれの画面と機能に対して自動で診断を行っていきます。実際に攻撃を仕掛けていくということです。結果は自動でレポートとして出力されます。自分たちでできるようにすれば人に頼む手間もなくなるし、コミュニケーションコストもなくなり、返ってくる時間も早くなります。
皆さん、こんにちは。PIVOTの野島です。今回の「& questions」は、「セキュリティの変化を乗り越える『ととのう企業』とは?」をテーマに、エーアイセキュリティラボの提供でお届けします。
本日、ゲストお二方をご紹介します。まずはこの方です。日本最大級の情シスコミュニティの立ち上げ、そして日本ビジネステクノロジー協会の理事にもお越しいただきました、なーねこさんです。よろしくお願いいたします。
普段から「なーねこさん」の愛称で親しまれているということなので、今日はこの愛称で呼ばせていただきますが、普段はどんなお仕事をつされているんですか?
普段は一般企業で情シスの部門長をやっているのと、個人事業主で何社か情シスのアドバイザーをやらせていただいておりまして、あとはコミュニティの運営をしている形になります。
日本最大級の情シスコミュニティと紹介させていただきましたが、今、登録者はどれぐらいいらっしゃるんですか?
気づいたら大きくなっていたので人数を追っていたわけではないんですけれども、今だと1万7000人ぐらいです。情シスの方々は話せる人がいないので、他社と交流したいという要望が強かったようですね。
なるほど。ただ最近は、セキュリティという文脈で言うと本当にいろんな不祥事や情報漏洩の話をニュースで聞く人も多いと思います。そんな中でどう対応していくのか、現場も含めてお伺いしていきたいなと思っております。
本日は、最前線で戦っていらっしゃる方にもお越しいただきました。エーアイセキュリティラボの阿部一真さんです。よろしくお願いいたします。阿部さんはエーアイセキュリティラボで事業とプロダクトの両面からセキュリティを見ていらっしゃるということですが、まずはそもそもエーアイセキュリティラボとはどんな会社なんですか?
株式会社エーアイセキュリティラボは、脆弱性診断と呼ばれる領域に特化したSaaSプロダクト、サービスをご提供しているベンチャー企業、スタートアップです。脆弱性診断というのは、例えば皆さんがウェブサイトやWebアプリをサービスとして提供、公開されていると思うんですが、そういったところに対して危ないセキュリティの穴や弱いところがないかを実際に外から攻撃をして確かめていく、それを診断と呼んでいるわけですね。昔は人を使ってやっていたのを、いかに自動化できるか、ツールでできるかにチャレンジしている企業です。
やはり最近はClaudeのComputer useなどが出てきたところで、いろんな会社さんで騒ぎになったなという印象もあるんですけれども、まだまだその意識は日本で足りていないんでしょうか?
話題になったのは良かったんだけど、セキュリティはどうしても敷居が高いところがあります。何のご紹介もないんですけれども、最近、私は「同人誌」と呼んでいるんですが、セキュリティじゃない文脈からセキュリティのことを語るということで、展示会やブースなどでお配りさせていただいております。
面白そうですね。後で読ませてください。今日はその課題も含めてぜひお伺いしていきたいなと思うのですが、その中でも「企業はどう対策したらいいのか」、そこにキーワードがあるとお伺いしているんですが、それは何でしょうか?
一言で言うと、「ととのう、セキュリティ」、これを実現するということですね。
「ととのう」ですか? 私の好きなサウナ系を思い出しちゃうんですけど、それでいいんですかね?
本編でまた詳しくご説明できればと思います。
一体どういうことなのか、本日は2つのキーワードで掘り下げていきましょう。1つ目、「あたりまえの難しさ」。
「あたりまえの難しさ」としていますが、そもそも企業セキュリティにおける当たり前とはどういう状態のことを指すんですか?
当たり前ということを考える時に、セキュリティの領域の中では常に「こういうことをやるべき」「こういうことをやっていこう」と高い目標、理想形みたいなものを掲げながら啓発活動をしたり、実際の対策を行っていくことが多いんですね。それはそれで大事なんですが、フロンティアが出てきて時代が進んで変わったのかというと、実はあんまり変わっていません。
例えば簡単なことで言うと、変なファイルをパソコンにダウンロードしないとか、USBを気軽にパソコンに刺さないとか、やるべきラインは実はあんまり変わっていないんです。ただ、そのやるべきことが多すぎたり、理想が高すぎたりしてできていないというのが、セキュリティがなかなかできていないという時によく話題になります。
当たり前のことを当たり前に続けることの難しさの方が今問われているということなんですかね。現場としては同じように感じていらっしゃいますか?
やらなきゃいけないことが多すぎますね。いろんな脆弱性も出ますし、その前段階としては自分たちがどんなアセットを持っているか、どんな情報を持っているか、どんな端末を持っているかというのをきちんと管理しなきゃいけないんですけども、正直、情シス界隈で言うと人が多くなってくるとそこまで手が回らないんですよね。
情シスは本当に管理しなきゃいけない人の量に対して少なすぎるから。さらに言うと予算の話とかも結構話題になるかと思うんですけど、現場の苦労はいかがですか?
売上に直結しているわけではないので、予算取りも経営とのうまい話し方というか、説明にみんな困っています。これで1個イベントができるぐらいみんな関心がある話なんですよね。
実際にはやるべき領域がすごく多いので、その中で自分たちがどこまでやらなければいけないか、マストの領域がどこなのかを見極めるのはすごく難しいと思います。
1個のイベントごとみたいになっちゃっていたんですね。それをどう平時に落とし込むのかですね。
まさに日々の備えみたいなところをどこまでやるかです。そういった取り組みをしたいという現場の方は非常に多いと思うんですが、それを上層部や稟議に上げる時に、どうしても説明しづらいということがよくあります。
それを阻む理由というのを大きく3つに分けていただいているということなんですが、具体的にどういうものなんでしょうか?
大きく3つに整理すると、1つはチームや組織、体制と呼ばれるものですね。今言ったように経営が理解しているか、組織としてどこまでセキュリティに投資しているか。例えば企業によっては情報システム部門しかなくてセキュリティ部門が別に存在しないケースもよくあります。あとはセキュリティ部門が現場の事業部門や開発部門に対してどこまでガバナンスを効かせられる状態になっているのかということもあります。
情シスだけでやっていらっしゃるとそこに業務が集中してしまって身動きが取れない、現場の方は現場の方で本業で忙しいので役割分担が難しいというチーム・体制・組織の課題がまず1つあると思います。それから2つ目には、そういった兼ね合いもあって、業務をみんなでやっていくのが難しいという課題もあります。セキュリティで結構ややこしいのは、ちょっと知識がいるんですよね。
最初「脆弱性診断」と言った時に、「脆弱性診断? 何だこれ?」となっちゃうし、脆弱性が出てきた時にそれを読み解く能力みたいなものも求められたりしますよね。
正直、分からないんですよ。それを開発の人たちにも説明しなきゃいけないとなると、いろんなステークホルダーにやらなきゃいけないわけじゃないですか。その苦労はありますか?
外に依頼しなかったとしても、日々自分たちで管理している中で何かしらアラートというか、「やばそうだよ」というのが各システムから上がってくるんですけど、ある程度の理解度がないとまずそれを読み解けないので、そういった苦労はありますね。
では、3つ目は何でしょうか?
3つ目は、業務を回すための仕組みですね。業務自体は人が回すことが多いと思うんですが、その業務をいかに円滑に、効率的に、そして人手とお金をかけずに回していくかを考えた時に、何かしらの仕組みがやっぱり必要です。これまでの多くの企業様では自分たちで仕組みを作る、もしくは仕組みを導入して構築し回していく経験がなかなかなかったりしています。
外部にセキュリティベンダーさんやセキュリティコンサルタントさんがいらっしゃるので、そういう方にお願いしていたため、自分たちで仕組みを作って回すことに踏み出せない会社さんもいらっしゃると思います。
本当は自分たちでやりたいんですよ。でもセキュリティの活動は各部門を超えて横断的にやらなきゃいけないものが多いので、そうすると日々の営業活動や事業活動にどうしても集中せざるを得なくて、横の連携ができないから外にお願いする。でもそうすると知見が溜まりづらいということがありますね。
今後で見た時に、現場でいざという時にどんな不具合が起きるのか、現場としてはなーねこさん、いかがですか?
今まで経験した中で言うと、日々の取り組みの中できちんと情報などの棚卸しができているかという小さい積み重ねをやれているかどうかで、何か起こった時のトラブルへの対応速度が変わります。結局その対応速度と復旧までの時間で事業影響が変わってくるので、そういった視点での考えになるかなと思います。
では、これらの課題が分かった上で、どうやったらテーマ2つ目「セキュリティが整うのか」の話に移行しましょうか。改めてセキュリティが整う概念として、もうちょっとだけ詳しくお伺いしたいんですが、どう解釈したらいいですか?
例えば仕組みが整うことに関しては、人が注意力や労力をかけなくても、いかに自分たちのセキュリティの日々の積み重ねができる仕組みを作っていくか、これが非常に重要かなと思っています。そのために最近の話題で言うとAIを活用するのもいいと思いますし、社内でセキュリティを回す仕組みを作る時に、それこそ今まで外部のベンダーさんやコンサルタントの方に委託していた部分をいかに仕組み化できるかと考えてもいいと思います。
外部化してしまって知見が溜まらないというお話がありましたが、外部化しているということは、実は業務として切り出せているとも言えると思っています。日々の業務の中で言語化できない、暗黙知になっちゃっている部分を切り出すのは結構難しいですが、すでに外に切り出している業務であれば、それをいかに自分たちの中で仕組み化するかはより考えやすいんじゃないかという気がしています。
切り出せているということは、分かっているからこそ切り出せているんですもんね。その概念を改めて大きく3つの「整う」状態が必要だということで、この3つがどういうものなのか教えてください。
まずは「仕組みが整う」ということですね。仕組みが整うというのは、先ほどお伝えしたように、自分たちの中でいかに自動化・効率化していけるかという話で、そのためのシステムやツールを構築していくことです。
それから「チームが整う」というのは、先ほど体制とも言いましたけれども、どういう組織がそれぞれどういう役割で存在しているのか、それぞれの役割を持った人たちがどうコラボレーションして連携して進めていくのかを整えていくことになります。
そして「業務を整える」ということで、連携したそれぞれの役割を持ったチームがどういう風に業務をして、あるチームがやった業務が次のチームにどう渡っていくのか、それを日常的に回せる業務にしていくのかが、業務を整える上では大事かなと考えています。
なるほど。好循環をどう作っていくのかというところが、まずは仕組みなのかもしれませんね。では、整った状態を実現するには、実装として何が必要なのかの部分もぜひお伺いしたいのですが。
まさに仕組みを整えていくのが大事になってきて、その中で私たちは脆弱性診断という領域でプロダクトをご提供しています。専門家の方がやっていたことを自分たちでやるとなった時に何が大事かというと、誰でも使えなきゃいけない。つまり開発者の方や情報システム部門の方でも使えるような仕組みにしないといけない。あるいは、それがいつでもできる状態、そういう仕組みに整えていかないといけない。
セキュリティの問題ってコストの話がややこしくて、1回診断をするのにいくらかかりますという世界がよくあるんですけど、そのコストを気にせずに自分たちのセキュリティを日常的に強化・メンテナンスできるような仕組みが大事だろうと思い、我々は「AeyeScan」というサービスをご提供しています。
従量課金じゃないってことですか?
従量課金ではないので、すごく使っていただいているお客さんにはすごいコスパで、「我々が大丈夫か」みたいな感じになって逆に心配ですけれども、本当そうです。
具体的にどういうプロダクト、サービスなのか教えてください。
我々がご提供しているAeyeScanは、いつでも誰でも好きなだけ脆弱性診断ができますというサービスになっています。皆さんが外部に公開しているウェブサイトやWebアプリ、Webサービスに対して脆弱性診断を行っていくことになります。この脆弱性診断が基本的には人の手を介さずに診断を行うことができますので、先ほど言った「誰でも診断ができる」「いつでも診断ができる」ということを実現しているプロダクトになります。
これはSaaSプロダクトということなんですかね。
まさにSaaSでご提供しているものになります。
私のイメージは、脆弱性を発見しましょうとなった時にはコンサル型の方がある印象でした。これは潮流として変わってきているんですか? どう見たらいいんでしょう?
今までコンサルタントの皆さんがやっていたものにプラスアルファする形で、こういうSaaSのプロダクトが出てきているという印象です。それはなぜかというと、DXってあったじゃないですか。最初はアナログだった情報をデジタルにしていく、デジタル化した情報を使って社内の業務をデジタルで回していく、その後デジタルでビジネスを変えていくという3ステップがありました。
前半の2つは良かったんですけど、最後のデジタルなビジネスを作っていくところで、どんどんウェブサイトやWebサービスが増えてきているんですよね。
これは現場でも感じられますか?
DXの時も今のAIが普及してもですけど、何かしら「作ってみよう」は昔より増えているので、その分攻撃される部分も増えていますね。
そうなると診断しなきゃいけないものが増えてしまって、コンサルタントの方や診断ベンダーさんも追いついていないんですよね。順番待ちの列ができてサービスがリリースできないとなっちゃうと、売上が後ろ倒しになったり減っちゃったりするので、今需要が非常に高まっています。
なるほど。日々のもので回しながら、ここぞという時にたまにコンサルの皆さんにお願いするという併用が重要なんですね。
まさにおっしゃる通りです。
ではどんな使用感なのかというところで、今日はデモを用意していただいております。
今回は簡単なファッションECサイトを診断してみたいと思います。商品を選んでカートに入れて注文するというシンプルなECサイトです。これをAeyeScanを使うことでどうやって診断していくかですが、非常に簡単です。先ほど申し上げた通り、専門家の方でなくてもすぐ設定を終えて診断を開始することができます。
まず診断するサイトのURLを入力します。細かい設定は後で調整してもいいんですが、URLを入力するだけでとりあえず診断を始められます。開始を押すと、実際にもう診断が始まっていきます。
診断が始まると2つのフェーズがありまして、まずは巡回をするフェーズがあります。巡回のフェーズでは、ECサイトの中身がどういう構造になっているかを明らかにしていくんですね。今パパッと画面が切り替わっていますが、自動でサイトの中を巡回、クローリングしています。どこにどんな画面があるのか、それぞれの画面がどう繋がっているのか、どこを押したらどこに遷移するのかが画面遷移図という形で自動で生成されるんです。
すごい分かりやすい。これがないと困っている情シスの方、たくさんいらっしゃると思うので、めちゃめちゃいいですね。
スクリーンショット付きで非常に簡単に示すことができます。これが1つ目のフェーズで、どこにどんな画面や機能があるのかが分かりましたら、あとはそれぞれの画面と機能に対して自動で診断を行っていきます。実際に攻撃を仕掛けていくということです。実際に攻撃を仕掛けて、きちんとガードできていたのか、もしくは攻撃されてしまったのかが自動でレポートとして出力されます。
今出しているのは全体像ですが、個別の脆弱性に関しても解説を含めていまして、「この脆弱性はこういうものです」「対策方法としては一般的にこういうものがあります」という説明があります。そして攻撃が成功してしまった場所を1つ1つ辿って詳細なレポートもお出ししています。
画面の左側のスクリーンショットで、赤いボタンに青い線が引っ張ってあると思うんですけど、「この赤いボタンを押すところで実際攻撃したよ」「ここで攻撃したら右の画面のように変なポップアップが出ちゃったよ」と教えてくれるんですね。そうすると開発者の方としては「ここが良くなかったんだな」「実際こういう攻撃をしたら通っちゃったんだな」と一発で分かります。
すごい。レポートをめちゃ細かく読む必要がないってことですね。
パッと見て分かるということです。もちろん弊社のサービス上でも見られますし、PDFの形でエクスポートすることもできますので、PDFで開発部門の方やシステム開発をしていただいているベンダーさんにお渡しいただくことで、すぐ修正を始められるプロダクトになっております。
素晴らしいですね。ここまで聞いて色々驚きポイントはあったと思うのですが、なーねこさん、いかがですか?
驚きポイントはサイトの構成図ですね。「こんなにあるんだ」と自分の把握用にも使えるなと思って。画像認識の技術はAIとかも使ってらっしゃるんですか?
まずログイン認証とか、診断用の環境を作ることがあるんですね。それらは認証を通さないと外に公開してはいけない情報が入っているので、何かしらブロックしておく必要があります。ただ、ログインIDとパスワードやBasic認証、Digest認証などの認証情報をあらかじめAeyeScanに渡しておけば、それを使ってAeyeScanが中に「すいません」と入っていって診断することはできます。
プライバシーの話や複雑化するシステムの話は、現場の人たちがかなり苦労するところなんじゃないかなと思いつつ、どんな感想をお持ちですか?
診断用の環境を別途用意する、入っているデータに配慮してテスト環境を用意するみたいなことはやるので、準備側の手間はどうしてもかかるかなというのはありますね。
診断をする時の準備や環境を立てるコストも多少かかるかもしれないということで、「診断をするウェブサービス・ウェブサイト」と「診断はしないけど漏らさず見ておきたい」という両方があると思います。この「ちょっと見ておきたい」に対応する機能も直近でご提供しております。つまり別の環境を用意しなくても、特に影響を与えずに外からパーッと見て大丈夫かどうかを偵察するサービスもご提供を開始しております。
他の脆弱性診断サービスに比べて、半歩、一歩先にリリースされていますね。
Webサイト、Webアプリというところに特化して、私たちはサービスを広げていきたいと思っております。我々のプロダクトはAPIを外部に公開しておりますので、そのAPIを使って自動化を進めていただいている企業さんも多くいらっしゃいます。
開発者が喜びますね。「APIあるんだ」みたいな話で。
Slackも組み込んでいただいて、開発チームの方が「こういうサイトを診断したい」という情報をあらかじめ入力しておいて、システムがデプロイ、リリースされるタイミングで自動的に診断が走る。診断が走ってその結果がSlackなどのコミュニケーションを通じて開発チームやセキュリティの方に報告されていく、そんな仕組みを整えていただいている企業もございます。
1個質問いいですか? Slackにレポートが来て、チケット管理システムにチケットを作るのは別であったりするんですか?
他の企業様で、結果をJSONやCSVの形式で取り出せるAPIもありますので、チケット管理ツールの方に流し込んで1行で起票し、ステータスを管理している会社さんもあったりします。
取り込んでこっちでうまいようにやれば、管理ツールにもチケットにも入れられると。嬉しいです。すぐにでも入れられそうですね。アドバイザーをしている会社に紹介できます。
改めてこういった話を聞いていると、どれぐらいのビフォーアフターを期待できるのかというところも気になるかなと思うのですが、何か言えることはありますか?
他の会社さんに診断を頼む時には、契約、発注、見積もり、要件定義、あるいは作業そのものに時間がかかります。
依頼する側が「どこを依頼しようか」「どのAPIを渡すか」を考えるのが結構開発部門の負荷になっていて、そこでも発注が遅くなるんですよね。
どうせそれをやるんだったら、診断自体も自分たちでできちゃえば要件定義をやる手間はほぼ同じか、もっと削減されます。コミュニケーションするのが面倒くさいじゃないですか。自分たちでできるようにすれば人に頼む手間もなくなるし、コミュニケーションコストもなくなるし、返ってくる時間も早くなります。期間の意味でも半分や1/3、1/4ぐらいまで短縮されているケースは非常に多いかなと思います。
最長1ヶ月かかっていたものが最短で4日ぐらいでできますよ、なんて話もあるわけですもんね。日常化させて、いざという時により高度なレベルで外注に頼る形にしていけば、本当に強いセキュリティ体制が実現できるわけですね。他にもいろんな会社さんの事例が出ているわけですよね。
ある会社さんではシステムの内製化を進めてらっしゃったんですけど、セキュリティの部分はどうしても外出しになっていたと。それを自分たちでやろうということでAeyeScanをご導入いただき、開発チームの方に使っていただいています。セキュリティ部門はチェックする係で、開発チームが自分で診断をして自分で直していく。これができるようになったので、開発チームが非常にセキュリティの意識を持って開発するようになりました。
エンジニアの人たちは「どううまく使おうかな」となっていくので、任せるのはいいですね。
別の会社さんでも開発チームの方に使っていただいているんですが、自動化を回して業務を作り替えていくことによって、従来の外部委託からコスト自体も1/10ぐらいになったというお話も伺っています。
すごいですね。これらの事例を聞いていかがですか?
気になっていた点として、日々の活動の中に入れていくのと、企業として第三者認証を取る時に「第三者のチェックをしてくださいね」という話があると思うんですが、その住み分けを事例で企業さんがどうされているのかあれば伺いたいなと思いまして。
例えばISMSなどの規格認証を取るにあたって、「社内で脆弱性管理、脆弱性対策をしていますか?」というのはチェック項目になっていることが多いと思います。ただ、それを第三者が手作業でやらなきゃいけないか、そこまで指定されているかというと実はそうでもないので、認証や規格を取る観点ではツールや手段の違いはあまり問題にならないかなと思います。
一方で、お取引先様や委託元の企業様から「第三者がやったという証明書や報告書をください」と言われるケースはあります。企業さんによって、そういうサービスだけは外部の機関にお願いしているケースもありますし、弊社のプロダクトも一応第三者のツールではあるので、レポートはPDFだけでなくWordでも出すことができ、そこに少し書き加えていただいて報告書として出しているケースもあったりします。
普段どう回していくのか、その仕組み作り、土台が重要なんだというところも分かったと思います。ただ、これを聞いていらっしゃる皆さんの中には「何から始めたらいいのか」という疑問も湧いている方が多いと思うので、優先順位を一度整理していただけないでしょうか?
今回は4つの象限に区切ってお示ししてみたいと思います。脆弱性診断の難易度が高いものと低いもの、優先度が高いものと低いものという形で4つに区切っています。難易度が高くて人が何かしら手を加えなければいけなくて、優先度が高い、つまり細かくきちんと精査をしなければいけないものに関しては、専門の外部の機関にお任せするという選択肢もすごくいいかなと思っています。
一方で、全てのサービスやウェブサイトを専門家にお任せするのはコスト的にもなかなか難しいことがあるので、例えば優先度は高いんだけれども難易度は低いものに関しては、自分たちの中で自動化を進められないかツールや仕組みを導入していく。難易度は少し高いけれども優先度は低いものに関しては、ツールを使ったり手動で診断できるツールを組み合わせたりしながら、なんとかできないかを模索していく。
極端な話、優先度がすごく低くてチェックをしなくてもいいものがあるのであれば、診断はやらなくてもいいかなと。ただ、定期的に監視やチェックをしておくことは必要なので、先ほど申し上げたような別のソリューションを使いながら網羅的に見ていくことは必要かなと思います。
先ほどご紹介いただいたAeyeScanのサービスは、ここで言う2と3の部分を網羅しながら導入もしやすいというお話だったわけですね。進めたい企業さんと「こういう企業さんだったら向いてないかも」という棲み分けはあるんですか?
向いていない企業さんもあると思います。本当に小さい規模でやられている会社さんで、運営するWebサイトやWebサービスも多くないし、掲載している情報もそこまで重要なものではなく、アップデートもあんまりありませんという会社さんであれば、最初にリリースする時に外部の方にお願いして診断をすれば、あとはそんなに変わらないので大丈夫ですという選択肢もあると思います。
私の小さい零細企業がそれです。1回やったんですけど、あとはもう1、2年に1回見てもらいましょうというホームページを作りました。
そういうのもあっていいと思うんですよね。あとは脆弱性診断をやった後の方がやっぱり大事で、脆弱性が出てきて直さなきゃいけないとなった時に、直すためにどれぐらいの費用がかかるのかは別の話で、今すぐに診断をしたからといって直す体制が整っていない、今後もちょっと難しいかもしれないと事業全体として優先度を落としている会社さんについては、優先度は高くないのかなと思います。
誰も彼もが今すぐ脆弱性診断をやらなきゃいけないということよりは、日常的にこういうケアをしなければいけないと判断するかどうかが非常に大事で、「考えない」のではなく「今はリスクを取る」という判断をするということですね。「よく分からないけどやっていない」ではなくて、「今はリスクを取るからやらない」という判断をする。
予算配分の決定としてそうするという意思決定が必要なんですね。
そういうことです。
これが標準になっていく世界が他の先進国であるのであれば、追いつきたいという会社があってもおかしくないですからね。すでに500社いらっしゃるというのは、そういうことの表れなんでしょうね。
現時点での日本の現状と足りていないところ、さらに何ができるのかまで整理できたと思いますので、気になる方がいらっしゃいましたら概要欄のところからチェックしてみてください。お二方、本日はありがとうございました。
ありがとうございました。
記事公開
