SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

DeveloperZine(デベロッパージン)- エンジニアの意思決定を支える技術情報メディア ProductZine

CodeZine編集部では、現場で活躍するデベロッパーをスターにするためのカンファレンス「Developers Summit」や、エンジニアの生きざまをブーストするためのイベント「Developers Boost」など、さまざまなカンファレンスを企画・運営しています。

ベルフェイスの根幹"カスタマーサクセス"を実現させるプロダクト開発への挑戦

セキュリティをプロダクト開発にどう組み込むか? 攻めと守り両軸の取り組み

ベルフェイスの根幹"カスタマーサクセス"を実現させるプロダクト開発への挑戦 第3回

ベルフェイスにおける攻めと守りのセキュリティ

 ここから、ベルフェイスで実際に実施しているセキュリティの取り組みを踏まえて、具体的に解説していきます。

情報セキュリティ規定群、プロダクト開発工程におけるルール策定(守り)

 やみくもにセキュリティ対策と銘打って対策を行うと、セキュリティ対策コストがかかるのはもちろん、セキュリティ対策の差し込みが入ってしまい、開発ロードマップ等に変更が生じてしまうこともあります。

 そこでベルフェイスでは、優先的に取り組むべきセキュリティ対策を整理することを目的としたフレームワークであるCIS ControlsやNIST Cyber Security Frameworkを使用して、開発関係者にヒアリングを実施し、可視化を行った上でセキュリティ対策としての課題を抽出しました。

 並行して、「どのデータを守ることがベルフェイスにとって重要なのか」「どのようなお客さまがbellFaceを利用される想定なのか」を経営層に確認し、セキュリティ対策としての優先順位を決定しました。

 その結果、まず優先し着手したものは「情報セキュリティ規定群のアップデート」「プロダクト開発工程におけるルールの策定」でした。恥ずかしながら情報セキュリティ規定群は存在していたのですが、その規定が十分に守られていない状態が可視化を通してわかり、かつプロダクト開発が機能優先でセキュリティチェックが存在していなかったためです。

 情報セキュリティ規定群アップデート、プロダクト開発工程におけるルールの策定ができたことで、ベルフェイス社内ではプロダクト開発におけるセキュリティや情報セキュリティ対する意識が徐々にですが向上してきています。bellFaceの開発においても設計、構築、運用におけるセキュリティチェックポイントがポリシーとして生まれ、まだ完璧ではないですが、プロダクト開発においてセキュリティがしっかり組み込まれる体制が徐々に生まれてきました。逆にプロダクト開発チームの方々からも「セキュリティが気になるからレビューを行ってほしい」と声がかかるようになってきました。

シフトレフトの推進(攻め)

 プロダクト開発におけるセキュリティの浸透として、「シフトレフト」の推進を現在行っています。

 bellFaceはSaaSサービスですし、機能のリリースや改善は頻繁に行われています。一般的に脆弱性診断は機能リリース前に行いますが、そうすると、開発・リリース時において、脆弱性診断の結果によっては巻き戻りが発生するため、リリースや改善を頻繁に行っているベルフェイスには適していません。

 そのため、前段でもお話したように、企画段階からリリース直前・リリース後の運用にセキュリティチームが寄り添い、かつ企画からリリースまでの各ステップでセキュリティのチェックポイントを設けることにしました。

 各ステップにおいて、セキュリティのチェックポイントがあることで時間を要するという懸念はありますが、これによって安全にリリースすることが可能になりますし、運用時にも運用従事者とセキュリティが連動することでセキュリティ問題発生時は改善点をプロダクト企画案としてプロダクト企画側に提案することができます。

 繰り返しになりますが、セキュリティチェックポイントを設けず、運用段階で脆弱性があり、その脆弱性を突かれた情報漏えい等のインシデントが発生した場合を想定すると、各工程でセキュリティのチェックを設けた場合の方が、コストと影響が最小限に抑えられることができると判断したため、このような運用にしています。

 これはうれしい悩みですが、シフトレフトを推進したことでセキュリティの確認に時間を要することになってしまいました。こちらは基準やルールをさらに効率的にできるようなアップデートを計画中です。

おわりに

 このようにベルフェイスでは、bellFace を「安全」「安心」にご利用してもらうために、攻めと守りの両方を並行して行い、今でも改善を行っています。

 国際情勢、法規制、悪意の行動情報の事前取得など情報収集結果から、プロダクト企画へのフィードバックがまだまだ足りていません。こちらについてはセキュリティの優先順位を着実に決め、 プロダクト企画として提案し、bellFaceのセキュリティ強度を向上させ、利用いただいているお客さまにより「安全」「安心」を提供していきたいと思っています。

この記事は参考になりましたか?

連載通知を行うには会員登録(無料)が必要です。
既に会員の方はを行ってください。
ベルフェイスの根幹"カスタマーサクセス"を実現させるプロダクト開発への挑戦連載記事一覧

もっと読む

この記事の著者

山本 裕介(ベルフェイス株式会社)(ヤマモト ユウスケ)

 プログラマからスタートし、インフラ、情報システム、フロントSEなどを経てフルスタックエンジニアとしてキャリアを積む。BtoBのクラウドサービスの企画、設計、構築、運用に10年携わった後、BtoCサービスを展開している会社でセキュリティ組織を立ち上げ、セキュリティ対策、CSIRT構築、運用、リスク管...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

CodeZine(コードジン)
https://codezine.jp/article/detail/13937 2021/04/22 11:00

イベント

CodeZine編集部では、現場で活躍するデベロッパーをスターにするためのカンファレンス「Developers Summit」や、エンジニアの生きざまをブーストするためのイベント「Developers Boost」など、さまざまなカンファレンスを企画・運営しています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー