構築中。

名古屋のITインフラお守り係です。ITイベントへの参加記録などを残していきます。

AWS Solution Days 2017 ~セキュリティ&コンプライアンス~(8/9・その2)

その1の続きです。

 AWS Solution Days 2017 ~セキュリティ&コンプライアンス~ (2017 年 8 月 9 日開催) | AWS

 

AWSコンプライアンス・セキュリティの展望(梅谷晃宏さん)

午前の基調講演のまとめと午後のセッションの前フリのような感じでした。

意外(失礼!)とまとまっていて、眠くなってきた時間帯に頭を整理するのに役立ちました(PCのWindows Updateと格闘していて3時間睡眠で東京に来たので…新幹線の車内でもAWSではなくてBluemixの本をずっと読んでて寝てなかった…)。

クラウドとセキュリティの関係が、

クラウドはセキュリティが心配

       ↓

・セキュリティが心配だからクラウドを使おう

       ↓

・セキュリティを高めるためにクラウド化を推進しよう

…というように変化してきたこと。

AWSが、金融・医療薬品・プライバシー・災害対策・公共公益にフォーカスしてきたこと。

Infrastructure as Codeがセキュリティリスクを下げ(自動化によるヒューマンエラー撲滅、自動化NGなことに人的資源を集中可能)、可視化により俯瞰的な視点や、違う立場の人同士(エンジニアとマネージャー、経営者など)が共通視点を持てることで新たなリスクが発見できることなど(→Compliance as Codeに繋がる)が説明されました。

 

クラウド環境におけるNIRVANA改での可視化と連携(遠峰隆史さん)

午前中の井上さんのセッションでも触れられた、AWS環境でNIRVANA改を使うケースについてのより具体的な説明でした。

通常のOpenGL版はオンプレ環境用ですので、AWS向けにはUnity版を使うそうです。

フローログ(Flow Logs)をLambdaでElastiCache(Redis)に転送してリアルタイム解析したり、WAFのアラートを受け取ったりして可視化を行う、という話でした。

最後、前のセッションで登壇された梅谷さんのリクエストでリアルタイム実演…するはずが、お約束のネットワークトラブルでなかなか始められず…梅谷さんが壇上に上がられて「ロン毛兄弟です」という小ネタを披露して場をつないだりしていましたが(MSの澤さんがいたら「ロン毛3兄弟」になりそう)、なんとかネットワークは繋がり実演できました。

ただ、たまたま「攻撃」が少なったようで、「画面が寂しい」状態に…。

こういうときのために、NICT内部から「自作自演攻撃」ができるといいかもしれません(誤爆注意)。

 

AWS 環境におけるFinTechセキュリティ(仲宗根友惠さん・塚田朗弘さん)

まだ案の段階で、正式版はComing soon、な話でした。

PCI-DSS 3.2、FISC安全対策基準(第8版追補改訂)、同・API接続チェックリスト(試行版)、ISO/IEC 27001 Annex.A、といった基準に、どのサービスをどのような使い方で対応するのか(セキュリティリファレンス)と、CloudFormationでテンプレート化したリファレンスアーキテクチャについて、現段階のものについて説明されていました(言い回しが難しいので、間違っていたらすみません)。

・稼働中の環境に照らし合わせる

・新規構築する際の参考にする

・現時点で基準未対応部分について検討する

といった使い方が考えられています。

リファレンスアーキテクチャの例として、IAMとCloudTrailを使ったポリシー違反への自動対処(権限はく奪)、CognitoとAPI Gatewayを使ったオープンAPIの構築などが示されました。

今年第4四半期に提供予定だそうです(提供時にセミナー開催を予定。行けるかな?)。

 

…疲れてきたので、残りはその3で。

個人的には、この次のセッションの内容が一番の収穫でした。

 

会社を休んで(先日土日の障害対応の振替で)参加したら、思いのほか9/2の一大イベントの準備が進んでいなくて、大変…。

AWS Solution Days 2017 ~セキュリティ&コンプライアンス~(8/9・その1)

ちょっと前フリしていましたが、参加してきました。

AWS Solution Days 2017 ~セキュリティ&コンプライアンス~ (2017 年 8 月 9 日開催) | AWS

私にとってはメインは午後でしたが、疲れたので今日のところは午前の基調講演とランチセッションまで感想などを書きます。

 

クラウドサービスの利用に関するリスク管理のあり方~『金融機関におけるFinTechに関する有識者検討会』における議論より~(小林寿太郎さん)

FISCの安全対策基準(現在、第8版追補改訂)のクラウドサービス対応に関わるお話です。

以下の有識者検討会報告書の要点を掻い摘んで解説したようなセッションでした。

FISC:「金融機関におけるクラウド利用に関する有識者検討会報告書」の掲載についての詳細

FISC:【報道発表】『金融機関における外部委託に関する有識者検討会』報告書の公表および『FinTechをテーマとした有識者検討会』の開催について(7月7日追記あり)の詳細

FISC:【報道発表】「金融機関におけるFinTechに関する有識者検討会」報告書の公表についての詳細

現時点では来年3月の改訂を目指しているとのこと。

 

なお、クラウド固有の性質として、

・匿名の共同性

・情報処理の広域性

・技術の先進性

があり、これらをふまえたリスク管理策として、

・統制対象クラウド拠点の把握

・監査権等の明記

・監査の実施

など5つの補足が提案されています(詳しくは3つ目の報告書を参照)。

金融関係者でないとなかなか理解が難しそうに思えますが、他業種でも参考になる点はあると思います(保護のやり過ぎはダメですが)。

 

サイバーセキュリティ研究最前線 2017 - 無差別型攻撃の変遷と次世代の標的型攻撃対策 -(井上大介さん)

以前聞いた話に加えて、STARDUSTと、AWS環境でのNIRVANA改の話がありました。

STARDUSTは、本番環境に似せたリアルな並行環境を用意し、攻撃者を誘引して攻撃者についての情報収集をしやすくするためのツール、ということでした。

そのような環境で攻撃者を誘い込むと、「アルバイト」のごとく、マニュアル対応で9-17時だけ「仕事」をするような「規則正しく健康的」なケースが多い、とのこと。本当に高度な技術を持った攻撃者による攻撃はほんの一握りのようです。

余談ですが、以前の話を聞いた時に「次の製品の命名をどうするか」ということを言われていましたが、どうやら(表面上だけかもしれませんが)ごく普通の名前になったようです。

 

AWS環境では、ノーマルなNIRVANA改が必要とする(他のツールでも同様ですが)ブロードキャスト/マルチキャストパケットが通りませんので、VPCのフローログを利用する形で対応しているそうです。

午後のセッションでもう少し詳しい解説がありました。

 

改正個人情報保護法の施行について~パーソナルデータの利活用促進と消費者の信頼性確保に向けて~(小川久仁子さん)

Internet Week 2016で聞いた話のアップデートでした。

前半は匿名加工情報、後半は国際対応について力を入れて説明されていた印象でした。

匿名加工情報については、こちらの資料の43ページ目以降で示されている例を示して説明されていました。

匿名加工情報・非識別加工情報(2つ目の資料、匿名加工情報 「パーソナルデータの利活用促進と消費者の信頼性確保の両立に向けて」) 

国際対応については、元々、EUのルールに対応することを改正の1つの大きな目的としていたのに、本当に大丈夫か?と批判を受けていたことを意識してか、盛んに交渉と取り組みの成果を強調されていました。

また、「EUの主張を一方的に受け入れるのではなく、双方向で議論して」というようなことも言われていたのが印象的でした(負けるな日本人!?)。

それから、EUのGDPRのほか、ASEANのCBPRへの取り組みについても強くアピールされていた印象です。

 

NTTドコモAWSセキュリティ対策とドコモ・クラウドパッケージ(森谷優貴さん)

ランチセッションで宣伝メインだろう、と思って正直あまり期待していなかったのですが(弁当をもらっておきながら酷い!?)、前半は自社事例の話が中心で、意外?と興味を持って聞くことができました。

NTTドコモぐらいの会社になると、社内手続きが大変そうですね…(手続きを踏まずに勝手なことをすると、それはそれで大変なことになりそうですが)。

 

その2に続きます。

そういえば、最近ITイベント・勉強会ネタを書いていない

先月初めのDevelopers.IO 2017以後、どこにも参加していないので当然ですが。

今年は名古屋で色々あるな、と思っていましたが、気付かないうちにOWASP Nagoya Local Chapterができていました。

Nagoya - OWASP

メンバーは、どうやら名古屋情報セキュリティ勉強会と被る模様。

9/2(土)に第1回のミーティングがあるようですが、私は業務上最重要なイベントがあるので参加できません。

owaspnagoya.connpass.com

懇親会はこちらです。

owaspnagoya.connpass.com

どのみち、翌週には名古屋情報セキュリティ勉強会があります

 

私自身の次の予定は、今週水曜日に参加するこちらのイベントです。

AWS Solution Days 2017 ~セキュリティ&コンプライアンス~ (2017 年 8 月 9 日開催) | AWS

本当は美術館かどこかに寄ってきたいところですが、残念ながら9/2に向けての作業が立て込んでいるため日帰りです。