SlideShare a Scribd company logo
クラウド移行で解決される セキュリティとリスク NetAgent 杉浦隆幸 2011/7/22 2011 NetAgent Co.,Ltd. ニフティクラウドセミナー  in  東京
About me 2000 年 25 歳でネットエージェント株式会社を設立 情報漏洩のインシデント対応件数 500 件以上 情報漏洩の対策・対応を中心とした情報セキュリティプロダクトの開発販売・情報漏洩対応コンサルティングを手掛ける 現在社員数  75 名 2004 年  Winny の暗号解読により著名に 2010 年 「情報保全システムに関する有識者会議の委員」を委嘱 代表取締役社長 杉浦 隆幸 2011 NetAgent Co.,Ltd.
情報漏洩のインシデント対応 原因究明 今ある情報から、ターゲットを推定 ネットワークやサーバ上の証拠集め ターゲットのマシン(職場・自宅)を確保 フォレンジック調査 コンサルティング 被害者(顧客など)対応方法 マスコミ対策 事件の被害コントロール 2011 NetAgent Co.,Ltd.
クラウドについて 2011 NetAgent Co.,Ltd.
クラウドの種類について 2011 NetAgent Co.,Ltd.
パブリックとプライベート 2011 NetAgent Co.,Ltd.
クラウドに移行すると 2011 NetAgent Co.,Ltd.
解決される問題 移行ノウハウの蓄積 古い OS 問題などの解決 安定的な電源・物理的なセキュリティの確保 使いたいときに使える環境の獲得 事業展開スピードの増加 資産減少  ->   固定資産税の節約 BCP 強化
クラウドに向いていないシステム 単体の信頼性が求められるシステム 機密性がなにより重要なシステム 高速なレスポンスが 1ms 単位で必要なシステム ディスクアクセスが多いシステム 特殊なハードウェアが必要なシステム アクセスラインが切れて動かないといけない場合 転送量がすごく大きいシステム
クラウドに向いているシステム Webシステム 短期間に大量にサーバが必要なサイト キャンペーンサイト イベント用サイト 曜日や時間帯などでトラフィックの増大のあるサイト 思い立ったらすぐに立ち上げるサービス
クラウドセキュリティの立場別責任範囲 ユーザ ベンダー
重要なのはOS/ミドルウェアの セキュリティ memcached  には認証機構がない データベースへのリモートアセスには制限が必要 グローバルアドレスでなくても安心してはいけない 同じクラウド内に侵入されて踏み台にされているサーバもある。
ssh に注意 OS 標準の ssh は提供しているベンダーによっては RSA   公開鍵暗号認証ではなく、 id password で入れてしまうところがよくあり、踏み台になっている。 ssh のポートを 22 から変更する RSA   公開鍵暗号認証にする
ファイアウォール /IPS ファイウォールはホストベースで (iptables) 管理系サービスのアクセス制限 IPS は今のところ無理 隣のホストも安全だと思わない
最後は Web アプリケーション 最終的なところでWebアプリケーションの脆弱性があったら意味がない。 SQL Injection 対策 XSS 対策 Web アプリが安全になる仕組みの導入 プログラマ・SEなどの教育 オープン前の移行後の脆弱性検査
バックアップ システムのバックアップを手元にも データは必ず複数個所に、複数世代バックアップ、バックアップデータの暗号化 Google  の  Gmail でさえ、テープにバックアップしていた。 ベンダーの提供しているバックアップの確認が重要
ベンダー側が必要なセキュリティ対策 仮想化プラットホームのミスのない設計とセキュリティメンテナンス 安全でパフォーマンス劣化の少ないOSイメージの提供
クラウド特有のリスクと脆弱性 ENISA によれば  35 のリスクと 53 の脆弱性について考慮せよ 仮想マシン削除時のデータ削除完全性 再利用時のデータ混入の可能性 ストレージの設定ミス iSCSI の認証設定など ハイパーバイザー・ホスト OS への侵入や脆弱性 管理用ネットワークの発見 パケットキャプチャしてプライベートアドレスの ARP などがブロードキャストで流れていたらすぐに分かってしまう。 VMotion などの、システムのホスト移行時のデータ盗聴の可能性 仮想ディスクのデータやメモリの中のデータがネットワーク経由で移動する。 脆弱性のある暗号を使っていたり、暗号化されていなかったりする場合がある。 クラウドシステムのネットワークと提供ネットワークの同居 ディフォルト OS ・ディフォルト設定の脆弱性 ssh ブルートフォースによる侵入 参考: http://www.ipa.go.jp/security/publications/enisa/documents/enisa%20jp-en%20doc.pdf http://www.ipa.go.jp/security/publications/enisa/documents/Cloud%20Computing%20Security%20Risk%20Assessment.pdf 2011 NetAgent Co.,Ltd.
リソース不足 オーバセル 実メモリ・実CPUコア・実ディスク容量以上にユーザに提供している とくに Virtuozzo/OpenVZ で提供されている VPS の場合 ディスクが足りなくなったら、仮想マシンが落ちる。 高負荷になる可能性があるなら、多少高くてもリソース分配の確実なベンダーを選びましょう。
ライブマイグレーション メモリやストレージがネットワークを通して移動する。意外と高速に移行できる。 VMotion はメモリイメージを平文で通信する。 会場に来たひとだけが見られました。
ロックイン ひとつのベンダーのサービスに依存して、そのベンダーから離れられなくなること。 提供ベンダーの都合でサービス終了、巻き添えをくらってサービス停止 コストが上がっても移行するほどまでメリットが出ない 移行コストが高い(プログラムの改修を含むため)   最悪の場合は自前でプラットホームを作ることも可能であればなお良い VMware, Xen, KVM VMware vSphere, Eucalyptus, CloudStack
セキュリティを考慮したクラウドを 2011 NetAgent Co.,Ltd.
クラウドベンダーの特徴を知る リソース仮想化の仕組みの違い 技術関連のリスクを考慮する 2011 NetAgent Co.,Ltd.
パフォーマンスに関わる仕組みの違い 技術関連のリスクを考慮する 2011 NetAgent Co.,Ltd.
綺麗なクラウド? 汚いクラウドとは? SPAM 配信が過去に行われたためにメールサーバを立てられない クラウド内のプライベート通信が漏れてくる 侵入されているマシンの台数が多い 許容できない負荷のマシンが多い 2011 NetAgent Co.,Ltd.
綺麗なクラウド? 汚くなる要因 利用者の選別がされていない(無審査) 個人利用が認められている 初期の ssh のポートが 22 でプレインテキスト認証 提供されているベースのシステムのセキュリティが弱い 利用者のレベルが高くない 2011 NetAgent Co.,Ltd.
クラウドのトラブルを知る 大規模障害 データが消えたら、自前で復旧 割り当てリソース不足 回線障害・回線メンテナンス 2011 NetAgent Co.,Ltd.
停電対策でのクラウド利用 Windows のシステムは大丈夫か? Windows はディスクアクセスが多いので Linux よりより多めのリソースを用意する 使っているシステムと同じ OS をサポートしているか? データの同期はどうするか? 停電時切り替えはどうするか? 2011 NetAgent Co.,Ltd.
クラウドの嘘 海外サーバなので遅い 国内サービスもあります。  (NIFTY, amazon) SLA 99.95% 稼働でも単体では 2% 落ちている ○○○ は○○○で・・・ クラウド事業者が頻繁にサービス内容を変えてきているので、今一度チェック 2011 NetAgent Co.,Ltd.
日本の通信環境 通信の秘密を守る 海外の事業者は日本にデータセンターがあっても、通信の秘密を日本の通信事業者のように守ることはない。 世界的に見て通信の秘密が法的に実質的に守られている国は意外なことに少ない 暗号化通信 日本国内の通信では、 SSL 暗号化の価値は、海外の通信と比べて低い 通信の秘密が守られていれば通信経路の安全は価値が低い リスク・脆弱性がひとつ減る 2011 NetAgent Co.,Ltd.
最も安全なアクセスラインの選択 @nifty -> nifty クラウド ならより安全に管理できる。
NIFTY クラウドの優位点 仮想化プラットホームに VMware を利用 いざという時のロックインがない リソースを物理マシン対比 1:1 で振り分けている 使いたい時だけ使える アカウントを取るだけならタダ  
クラウドセキュリティ 診断 http://www.netagent.co.jp/cloudsecurity.html
いま必要なセキュリティを www.netagent.co.jp 2011 NetAgent Co.,Ltd.

More Related Content

PDF
【セキュランLT】国内金融機関に激震!!仮想通貨、要求されたらあなたはどうしますか?
Hibino Hisashi
 
PDF
【第17回セキュリティ共有勉強会】WAF導入で見えた脆弱性管理のあれこれ
Hibino Hisashi
 
PPTX
Let's Encryptについて話す【勉強会資料】
株式会社キャッチアップ
 
PPTX
暗号化キー、どこで管理しますか? HyTrust KeyControlで簡単・安心キー管理
株式会社クライム
 
PDF
【Log Analytics Tech Meetup】Beatsファミリーの紹介
Hibino Hisashi
 
PPTX
クラウド移行で解決されるセキュリティとリスク
Lumin Hacker
 
PPTX
Clou doc intro_jp_20150325(전자메일첨부용)
sang yoo
 
PDF
文書はもちろん、CAD図面のような主要企業資産の保護の必要性が高まっている
Sang Yoo
 
【セキュランLT】国内金融機関に激震!!仮想通貨、要求されたらあなたはどうしますか?
Hibino Hisashi
 
【第17回セキュリティ共有勉強会】WAF導入で見えた脆弱性管理のあれこれ
Hibino Hisashi
 
Let's Encryptについて話す【勉強会資料】
株式会社キャッチアップ
 
暗号化キー、どこで管理しますか? HyTrust KeyControlで簡単・安心キー管理
株式会社クライム
 
【Log Analytics Tech Meetup】Beatsファミリーの紹介
Hibino Hisashi
 
クラウド移行で解決されるセキュリティとリスク
Lumin Hacker
 
Clou doc intro_jp_20150325(전자메일첨부용)
sang yoo
 
文書はもちろん、CAD図面のような主要企業資産の保護の必要性が高まっている
Sang Yoo
 

What's hot (20)

PDF
【DeepSecurityUserNight】我が家の箱入り娘を世間に晒すのは危険なのでDeepSecurityに見守ってもらった話
Hibino Hisashi
 
PPTX
あなたもなれる 【セキュリティエンジニア】 EC-Council 情報セキュリティエンジニア育成トレーニングコース「 "セキュリティエンジニア" に! お...
グローバルセキュリティエキスパート株式会社(GSX)
 
PDF
20180914 security iotlt#1_ほんとうにあった怖い話_aws_iot編
Tatsuya (達也) Katsuhara (勝原)
 
PDF
OpenStackやりたい人、必見!ネットワークから見たOpenStack導入のヒント
Brocade
 
PDF
20120225_クラウド導入におけるポイント
Kotaro Tsukui
 
PDF
オープン性とセキュリティを両立させる効率的な企業ネットワーク
Hideyuki Fukuoka
 
PDF
第32回Websig会議「クラウドは○○を共有するサービス」
Sen Ueno
 
PPTX
私がなぜZscalerに?
Takayoshi Takaoka
 
PDF
【SSS】クラウド型セキュリティ・サービス
sss-share
 
PDF
【SSS】ads-introduction2013
sss-share
 
PDF
Edb summit 2016_20160216.omo
Kazuki Omo
 
PPTX
20200214 the seminar of information security
SAKURUG co.
 
PDF
Meraki 初期設定ガイド(MR18)
シスコシステムズ合同会社
 
PDF
FlexPod Day 2016 - Cisco session (Publish edition)
Takao Setaka
 
PDF
俺のセキュリティを超えてゆけ
Tsukasa Kato
 
PDF
クラウドプロバイダーが守ってくれない重要なデータの保護! ENTRUSTの強力な暗号化ソリューションのご紹介 エントラストジャパンセッションスライド
株式会社クライム
 
PDF
シンプルに考えよう Zero Trust Network
Ryuki Yoshimatsu
 
PPTX
Barracuda Email Security Gateway(旧 Barracuda Spam Firewall PLUS) 製品のご紹介
BarracudaJapan
 
PDF
【JAWS-UGコンテナ#14】ETL処理をServerlessにしてみた件
Hibino Hisashi
 
PDF
フィッシングとドメイン名・DNS
Shiojiri Ohhara
 
【DeepSecurityUserNight】我が家の箱入り娘を世間に晒すのは危険なのでDeepSecurityに見守ってもらった話
Hibino Hisashi
 
あなたもなれる 【セキュリティエンジニア】 EC-Council 情報セキュリティエンジニア育成トレーニングコース「 "セキュリティエンジニア" に! お...
グローバルセキュリティエキスパート株式会社(GSX)
 
20180914 security iotlt#1_ほんとうにあった怖い話_aws_iot編
Tatsuya (達也) Katsuhara (勝原)
 
OpenStackやりたい人、必見!ネットワークから見たOpenStack導入のヒント
Brocade
 
20120225_クラウド導入におけるポイント
Kotaro Tsukui
 
オープン性とセキュリティを両立させる効率的な企業ネットワーク
Hideyuki Fukuoka
 
第32回Websig会議「クラウドは○○を共有するサービス」
Sen Ueno
 
私がなぜZscalerに?
Takayoshi Takaoka
 
【SSS】クラウド型セキュリティ・サービス
sss-share
 
【SSS】ads-introduction2013
sss-share
 
Edb summit 2016_20160216.omo
Kazuki Omo
 
20200214 the seminar of information security
SAKURUG co.
 
Meraki 初期設定ガイド(MR18)
シスコシステムズ合同会社
 
FlexPod Day 2016 - Cisco session (Publish edition)
Takao Setaka
 
俺のセキュリティを超えてゆけ
Tsukasa Kato
 
クラウドプロバイダーが守ってくれない重要なデータの保護! ENTRUSTの強力な暗号化ソリューションのご紹介 エントラストジャパンセッションスライド
株式会社クライム
 
シンプルに考えよう Zero Trust Network
Ryuki Yoshimatsu
 
Barracuda Email Security Gateway(旧 Barracuda Spam Firewall PLUS) 製品のご紹介
BarracudaJapan
 
【JAWS-UGコンテナ#14】ETL処理をServerlessにしてみた件
Hibino Hisashi
 
フィッシングとドメイン名・DNS
Shiojiri Ohhara
 
Ad

Similar to クラウド移行で解決されるセキュリティとリスク 公開用 (20)

PDF
【Interop Tokyo 2016】 Seminar - EA-18 : 「Cisco の先進セキュリティ ソリューション」 Shownet 2016...
シスコシステムズ合同会社
 
PDF
できることから始めるセキュリティ対策
NHN テコラス株式会社
 
PDF
セキュアエレメントとIotデバイスセキュリティ2
Kentaro Mitsuyasu
 
PDF
【Interop Tokyo 2016】 Seminar - EA-14 : シスコ スイッチが標的型攻撃を食い止める ~新しい内部対策ソリューション「C...
シスコシステムズ合同会社
 
PPTX
【日商USA】webinar 2022.6.24 RSAカンファレンス2022 フィードバック
Sojitz Tech-Innovation USA
 
PDF
プライバシ保護のためのインターネットアーキテクチャの進化 (2025-07-11)
Jun Kurihara
 
PDF
クラウドセキュリティの価値と機会
Hayato Kiriyama
 
PDF
【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル
シスコシステムズ合同会社
 
PDF
Sec007 条件付きアクセス
Tech Summit 2016
 
PDF
Oishi 20120107
nextedujimu
 
PDF
Active Directory 侵害と推奨対策
Yurika Kakiuchi
 
PDF
[SC09] パッチ待ちはもう古い!Windows 10 最新セキュリティ技術とゼロデイ攻撃攻防の実例
de:code 2017
 
PDF
”もと”中の人が語り尽くすSoftLayerセキュリティー(2016/10/13更新版)
Shinobu Yasuda
 
PPTX
SoTIS, SoT solutions_20151020 jp
종명 류
 
PDF
hbstudy# 28 SELinux HandsOn 公開版
Hiroki Ishikawa
 
PPTX
Azure Key Vault
junichi anno
 
PDF
JPC2017 [D4] Microsoft 365 が実現するデジタル時代のセキュリティ
MPN Japan
 
PPT
【スカイアーチ】Webサイトを脆弱性攻撃から守る
株式会社スカイアーチネットワークス
 
PPTX
cybozu.comの仕組み
cybozutw
 
PDF
ディペンダブルなクラウドコンピューティング基盤を目指して
Kazuhiko Kato
 
【Interop Tokyo 2016】 Seminar - EA-18 : 「Cisco の先進セキュリティ ソリューション」 Shownet 2016...
シスコシステムズ合同会社
 
できることから始めるセキュリティ対策
NHN テコラス株式会社
 
セキュアエレメントとIotデバイスセキュリティ2
Kentaro Mitsuyasu
 
【Interop Tokyo 2016】 Seminar - EA-14 : シスコ スイッチが標的型攻撃を食い止める ~新しい内部対策ソリューション「C...
シスコシステムズ合同会社
 
【日商USA】webinar 2022.6.24 RSAカンファレンス2022 フィードバック
Sojitz Tech-Innovation USA
 
プライバシ保護のためのインターネットアーキテクチャの進化 (2025-07-11)
Jun Kurihara
 
クラウドセキュリティの価値と機会
Hayato Kiriyama
 
【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル
シスコシステムズ合同会社
 
Sec007 条件付きアクセス
Tech Summit 2016
 
Oishi 20120107
nextedujimu
 
Active Directory 侵害と推奨対策
Yurika Kakiuchi
 
[SC09] パッチ待ちはもう古い!Windows 10 最新セキュリティ技術とゼロデイ攻撃攻防の実例
de:code 2017
 
”もと”中の人が語り尽くすSoftLayerセキュリティー(2016/10/13更新版)
Shinobu Yasuda
 
SoTIS, SoT solutions_20151020 jp
종명 류
 
hbstudy# 28 SELinux HandsOn 公開版
Hiroki Ishikawa
 
Azure Key Vault
junichi anno
 
JPC2017 [D4] Microsoft 365 が実現するデジタル時代のセキュリティ
MPN Japan
 
【スカイアーチ】Webサイトを脆弱性攻撃から守る
株式会社スカイアーチネットワークス
 
cybozu.comの仕組み
cybozutw
 
ディペンダブルなクラウドコンピューティング基盤を目指して
Kazuhiko Kato
 
Ad

More from Lumin Hacker (10)

PDF
柏の葉キャンパス アクアテラス環境モニタリング
Lumin Hacker
 
PPTX
モバイルバッテリーをArduino io tで使う方法
Lumin Hacker
 
PPTX
Public MQTT
Lumin Hacker
 
PPTX
組織にばれない情報漏洩の手法
Lumin Hacker
 
PPTX
クローリングしにくいものに挑戦 公開用
Lumin Hacker
 
PPTX
クラウド事業者のためのクラウドセキュリティ(公開用)
Lumin Hacker
 
PPTX
Webクローリング&スクレイピングの最前線 公開用
Lumin Hacker
 
PPTX
Androidアプリ解析の基礎 公開用
Lumin Hacker
 
PPTX
Androidアプリ内蔵広告 徹底解析 公開用
Lumin Hacker
 
PPT
クラウドアプリケーション開発に必要なセキュリティ
Lumin Hacker
 
柏の葉キャンパス アクアテラス環境モニタリング
Lumin Hacker
 
モバイルバッテリーをArduino io tで使う方法
Lumin Hacker
 
Public MQTT
Lumin Hacker
 
組織にばれない情報漏洩の手法
Lumin Hacker
 
クローリングしにくいものに挑戦 公開用
Lumin Hacker
 
クラウド事業者のためのクラウドセキュリティ(公開用)
Lumin Hacker
 
Webクローリング&スクレイピングの最前線 公開用
Lumin Hacker
 
Androidアプリ解析の基礎 公開用
Lumin Hacker
 
Androidアプリ内蔵広告 徹底解析 公開用
Lumin Hacker
 
クラウドアプリケーション開発に必要なセキュリティ
Lumin Hacker
 

クラウド移行で解決されるセキュリティとリスク 公開用