このページの本文へ

前へ 1 2 3 次へ

AWSのセキュリティカンファレンスで見たこと、聞いたこと、感じたこと

re:Inforceに参加した9人が語るセキュリティの目指すべき方向

2019年10月21日 07時00分更新

文● 高橋睦美 編集●大谷イビサ

  • この記事をはてなブックマークに追加
  • 本文印刷

 Amazon Web Services(AWS)ではラスベガスで開催する年次カンファレンス「re:Invent」だけでなく、いくつかのテーマに特化したカンファレンスも開催している。その1つが、セキュリティとコンプライアンスにフォーカスした学習型カンファレンス、「re:Inforce」だ。日本から参加したユーザー企業の代表者による振り返りのイベント「AWS re:Inforce 2019 re:Cap Seminar」の内容を元に、re:Inforceの概要と、AWSが目指すセキュリティのあり方を振り返ってみよう。

セキュリティは「すべての人の仕事」

 まず最初にアマゾン ウェブ サービス ジャパンのシニアセキュリティソリューションアーキテクト、桐山隼人氏が、re:Inforceの概要と、基調講演でのキーメッセージを紹介した。

アマゾン ウェブ サービス ジャパンのシニアセキュリティソリューションアーキテクト、桐山隼人氏

 2019年6月25日、26日にボストンで開催されたこのカンファレンスには、初開催にもかかわらず8000人を超える参加者があったという。AWSのCISOを務めるステファン・シュミット氏による基調講演はYouTubeで公開されているが、中でも「ビジネスのレジリエンスと、GDPRに代表されるコンプライアンスの対立構造を解決させるアベイラビリティゾーン(AZ)のようなインフラが、AWSにはあること」「最後の砦として、顧客のデータすべてを暗号化していくこと」「DevSecOpsと言われるが、価値を生み出すOpsありきで考え、その中にDevもSecも自然に組み込んでいくこと」の3つが大きなメッセージだとした。

 桐山氏はその上で、「セキュリティは今やすべての人の仕事。だから怖いものではないし、むしろ心配事や曖昧さを排除することでビジネスを安心して前進できるようにするドライバーである」という同社の姿勢を強調した。さらに「後手に回るのではなく『Be Proactive』に、問題が起きる前に先んじて対応していく姿勢を支援していく」とした。

人手に頼る監査からCompliance as a Codeへ

 オンライン証券サービスを展開しているカブドットコム証券では、API公開に向けてシステムをAWSに移行するなど積極的に活用している。同社の石川陽一氏は、「GRC」(Governance, Risk, Compliance)に注目してre:Inforce 2019に参加したそうだ。

カブドットコム証券 石川陽一氏

 「システム監査の文脈でGRCの検討を続けていたが、正直、日本ではあまり浸透していない。ガバナンスは、J-SOX法が入ってきて内部統制が叫ばれた時期に、難しい言葉で考えられることが多かった。だがre:Inforceに行ってみて、その考え方を変えていかなければならないと思った」と述べた。

 どのように変えるのか。「これまでGRCというと、ガバナンスだ、スタンダードだと取締役が偉そうに言ってくるイメージだったが、そうではない。継続的な改善を通じてレジリエントな組織を作り、継続的なコンプライアンスを実現するには人では無理で、機械でやっていかなければならない」と石川氏は述べ、Excelやチェックリストで○、×を付けていくのではなく、コードで表現し、自動化していく「Compliance as a Code」の考え方に強く共感したと振り返った。

「マルチアカウント環境は当たり前」でどう管理するかのヒントを

 Speeeの荻原一平氏は「セキュリティを担保しつつ、開発者の負荷を減らし、プロダクトに開発できる環境を作りたい」という狙いで参加。re:inventに比べるとかなりコンパクトなre:Inforceは「セキュリティに特化しており、回るのにちょうどいいな」という印象だったという。

Speee 荻原一平氏

 その荻原氏が注目したポイントの1つはマルチアカウント対応の強化だ。同社自身、AWS Organizationsを用いてアカウント管理基盤を構築中だが、「AWSのワークロードが大きくなると、社内の利用者も増えていく。マルチアカウント環境が当たり前になっていることを背景に、それをどう実現し、管理していくかのセッションが多かった」と振り返った。

 関連して、地味だがけっこううれしいアップデートの情報を、ユースケースとともに得られることもre:Inforceの収穫だったという。「たとえば、IAMユーザーやRoleなどにタグが付けられるようになった上、Orgnizationsの機能でAWSアカウントにもタグを付けられるようになった。めちゃくちゃ地味だけれど、グループングできるようになって自動化が可能になり、すごくうれしい」(荻原氏)。同様に、Organizations SCPの強化で、さまざまな制限をよりきめ細かく設定できるようになったこともありがたいという。

 「AWSでは日々新サービスやアップデートがあるけれど、セキュリティ関連は地味なものが多く、追いかけているつもりでも見落とすこともある。会場で話を聞くことで、そのキャッチアップができた」と現地に足を運んではじめて得られるメリットを振り返った。

前へ 1 2 3 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    sponsored

    60年の時を超え「COBOL」がGitHub Copilotでよみがえる 勘定系アプリの“超難関”モダナイに7社が挑戦

  2. 2位

    ビジネス・開発

    富士ソフトがエンジニア1万人超を「AIネイティブ」化 実装力を武器にフィジカルAIなど3本柱に注力

  3. 3位

    ITトピック

    IT技術者の8割超「AI生成コードには人間のレビューが必要」/「偽・誤情報を見破れる」と自信を持つ人はICTリテラシーテストの正答率が低い、ほか

  4. 4位

    ITトピック

    実用化が楽しみすぎるスマート技術たち 「長距離ワイヤレス給電」から「室内向け太陽電池」「超音波センサー」まで

  5. 5位

    ITトピック

    6.4万人の熱狂をAIが導く FIFA W杯全スタジアム「デジタルツイン」化が変えた観戦体験

  6. 6位

    sponsored

    「現場に行くのが当たり前」を変えたアズビルのリモート調整 効果はプライスレス

  7. 7位

    TECH

    攻撃するAIと防御するAI 日本企業のセキュリティ対策にいま何が必要か?

  8. 8位

    ITトピック

    「クロスの定義とは?」 AIに“サッカー言語”を教えることから始まった、FIFAとLenovoの協業

  9. 9位

    Team Leaders

    SharePointリストへの登録データを、CSVファイル形式に成形/変換して自動保存する方法

  10. 10位

    ビジネス

    開発案件の立ち上げを「60分から1分」に ソースコード管理も一本化したKDLのBacklog活用術

集計期間:
2026年07月20日~2026年07月26日
  • 角川アスキー総合研究所