2024.12.19
システムの穴を運用でカバーしようとしてミス多発… バグが大量発生、決算が合わない状態から業務効率化を実現するまで
リンクをコピー
記事をブックマーク
渡辺洋司氏(以下、渡辺):いろいろ書いてあるんですが、いったん先にいきたいなと思っています。スライドがある会社さんとない会社さんでそれぞれあったりするので、いったん先にいきながらあとで僕がまとめようかと思います(笑)。
続きのトピックに入るんですが、その改革はどんな背景でやったかみたいなところ。体制の話をすると、結局「それはなんでやったのか?」みたいなところが(話題に)出ると思います。今回は、「実際の環境とか体制とかはどうだったんですか?」みたいな話をみなさんに聞いてみたいなと思っています。
川崎さんのところですね。ココナラさんのお話をお願いします。
川崎雄太氏(以下、川崎):はい。(スライドを示して?)これはもうafter側なので、まず先にbeforeの話をします。先ほど「なんでセキュリティを強化したの?」というところで。
ココナラでいうと、2021年3月に上場をしたんですが、その前の上場に向けたいろんな審査がある時に、それに耐えられないシステムになっていたということがファクトでした。
私が入社したのが2020年10月ですが、ちょうど上場の半年ぐらい前。急務で「セキュリティができていないよね? やらなきゃいけないよね? 上場の条件に必要なやつって何なんだっけ?」というところをまずは一つひとつ整理していって、優先度をつけてやっていくようなところから始まりました。
(スライドを示して)今のこれは完成形ですが、当時はCSIRTみたいなセキュリティの担当の人は誰もいない状況でした。あと、インフラとSREを両方やっているチームが私を入れて3名しかいない状態だったので、セキュリティの専任の者はいない状況。プラス、私も片足を突っ込んでセキュリティをやっていた身ではありますが、別にセキュリティのプロフェッショナルでもない状況でした。
なので、1人1つずついろいろな技術本を見たり、いろいろな会社のテックブログを見たり。あとは上場で何を苦しんだかというツラミとかをいろいろな会社さんから聞いて、そこでどうやってやっていくかを考えてやっていました。
川崎:(スライドを示して)結果としてココナラが今どんな体制でやっているかというと、このような体制でやっています。上場前までは専任担当がいなかったんですが、今は少数精鋭ではあるものの、セキュリティの専門のエンジニアが1名います。今はちょうど2人目を採用しにいっているところです。
あとはインフラ・SREの部門も私を入れて3名だったのが、私を抜いて6名になったので、3倍ですかね。結果としては3倍になったところがあるので、インフラ・SREレイヤーからAWSのアカウントを分離していくとか、IAMロールを整備していくようなところはインフラのレイヤーでやってしまえということでやっていました。
CSIRTのほうでは攻撃対策ソリューションの導入、WAFとかを使っていたものの運用はされていないという課題があったり。あと、WafCharmもずっと入れていたんですが、「ちゃんと運用できていたんだっけ?」みたいなところの課題がありました。
なので、こういうところをしっかりと整備していくとか、あとはAWSの利用基準ならIAMのように、上のロールの整備と一緒に、「どの人にどういう権限を与えなきゃいけないんだっけ?」ということを、AWSもそうだし、AWS以外もやっていく体制を組んだというのが、ここ2年、3年かけてやっていたことかなと思っています。以上です。
渡辺:ちなみにこのCITチームというのは、何という名前なんですか?
川崎:コーポレートITの略です。なので平たく言うと情シス、社内SEみたいな感じです。
渡辺:なるほど。(スライドを示して)赤いところというか、ピンクの(囲いの)ところがプロダクト系が主にやるところ。
川崎:そうですね。そんな分担になっています。
渡辺:なるほど。6名に増えて楽になったとか、まだぜんぜん大変みたいなのはどうなんですか?
川崎:そうですね。セキュリティとかで諸々含めて言うと、やはりココナラも新規事業をやっていくとか、他の今ある事業にエンハンスしていくことに注力していくにおいて、足りているかというとちょっと足りていない部分もあります。
ただ、今までは優先度の高いものもできなかった状況から、優先度の高いものはなんとか回していけるところまで今は来たので、一定のクリティカルなところはしっかり防ぎつつ、事業のグロースもできているかなと思っています。
渡辺:なるほど。ありがとうございます。
渡辺:いったん次に進んで。岩本さん、お願いします。
岩本隆史氏(以下、岩本):はい。(スライドを示して)先ほどお話ししたものをシンプルに図にするとこうなります。一番左上のところがAWS WAFじゃない別のWAFがALBに紐づいていたんですが、ちょっと不安定だった。あと、他にもいろいろなALBだったり「CloudFront」だったりというWebサービスがあるんですが、ここにはWAFが適用されていない状況でした。
これは1つの見識だなと思っていて。脆弱性の検査などは別個でやっていて、丸腰ではあるんですが、そういった面で担保はされていたので、あえてしていなかった背景があったとは理解しています。
あとは「Trusted Advisor」のビジネスサポートプランを契約しているので、使える状況ではあったんですが、放置というか、誰も見ていない状況でした。
右上のところはCI/CDツールですね。先ほどチラッとお話ししたOpenID Connectに対応する前だったので、IAMのアクセスキーをそのまま払い出していたという状況がありました。
最後に、右下の「Slack」でモニタリングをしているんですが、インフラレイヤーのメトリクスの通知は来るんですが、セキュリティに関する通知は一切ない。そのような状況でした。
渡辺:ありがとうございます。WAFのところも障害がある状態だと、AWS WAFに乗り換えた今は安心感とか運用のしやすさはけっこう増えてきたんですか?
岩本:そうですね。後ほどお話します。
渡辺:ありがとうございます。
(次回に続く)
関連タグ:
2024.12.20
日本の約10倍がん患者が殺到し、病院はキャパオーバー ジャパンハートが描く医療の未来と、カンボジアに新病院を作る理由
2024.12.19
12万通りの「資格の組み合わせ」の中で厳選された60の項目 532の資格を持つ林雄次氏の新刊『資格のかけ算』の見所
2024.12.16
32歳で成績最下位から1年でトップ営業になれた理由 売るテクニックよりも大事な「あり方」
2023.03.21
民間宇宙開発で高まる「飛行機とロケットの衝突」の危機...どうやって回避する?
PR | 2024.12.20
モンスター化したExcelが、ある日突然崩壊 昭和のガス工事会社を生まれ変わらせた、起死回生のノーコード活用術
2024.12.12
会議で発言しやすくなる「心理的安全性」を高めるには ファシリテーションがうまい人の3つの条件
2024.12.18
「社長以外みんな儲かる給与設計」にした理由 経営者たちが語る、優秀な人材集め・会社を発展させるためのヒント
2024.12.17
面接で「後輩を指導できなさそう」と思われる人の伝え方 歳を重ねるほど重視される経験の「ノウハウ化」
2024.12.13
ファシリテーターは「しゃべらないほうがいい」理由 入山章栄氏が語る、心理的安全性の高い場を作るポイント
2024.12.10
メールのラリー回数でわかる「評価されない人」の特徴 職場での評価を下げる行動5選
Climbers Startup JAPAN EXPO 2024 - 秋 -
2024.11.20 - 2024.11.21
『主体的なキャリア形成』を考える~資格のかけ算について〜
2024.12.07 - 2024.12.07
Startup CTO of the year 2024
2024.11.19 - 2024.11.19
社員の力を引き出す経営戦略〜ひとり一人が自ら成長する組織づくり〜
2024.11.20 - 2024.11.20
「確率思考」で未来を見通す 事業を成功に導く意思決定 ~エビデンス・ベースド・マーケティング思考の調査分析で事業に有効な予測手法とは~
2024.11.05 - 2024.11.05