セキュアなSaaS構築
- Home
- 実績
プロジェクト概要
あるクライアント(機密)より、セキュリティを後付けではなく設計上の制約として組み込んだ、フルスタックのSaaSプラットフォームの構築をご依頼いただきました。React・Node・Pythonを用い、ゼロトラストアーキテクチャ上にマルチテナント型の製品を構築し、最初のコミットからDevSecOpsを開発パイプラインに組み込みました。難しかったのは、こうしたすべてを実際の商用の納期のもとで実現することでした。すなわち、早い段階での脅威モデリング、堅牢なテナント分離の徹底、そしてシークレットとアイデンティティの適切な管理を行いながら、機能を予定どおりにリリースし続けることです。自動化されたSAST・DAST・依存関係スキャンを備えたパイプラインを構築し、Infrastructure-as-Codeによってクラウド環境を堅牢化し、継続的なテストと監視を組み込むことで、セキュリティがすべてのリリースに歩調を合わせられるようにしました。
課題
- 実際の商用の納期を遅らせることなく、セキュリティ・バイ・デザインをあらゆる層に組み込むこと。
- 堅牢なマルチテナント分離を徹底し、どの顧客も他の顧客のデータに決して到達できないようにすること。
- サービス・環境・パイプラインをまたいで、シークレットとアイデンティティを整然と管理すること。
- 後から統制を後付けするのではなく、早い段階でプラットフォームをコンプライアンス対応済みの状態にすること。
- 開発パイプラインそのものを、改ざんやサプライチェーンのリスクから保護すること。
アプローチ
- 初日から脅威モデリングに着手し、実際のリスクを踏まえてアーキテクチャを設計しました。
- すべてのサービスにわたって最小権限アクセスを適用したゼロトラストアーキテクチャを実装しました。
- すべての変更に対して自動化されたSAST・DAST・SCAを実行するDevSecOpsパイプラインを構築しました。
- レビュー済みでバージョン管理されたInfrastructure-as-Codeによって、クラウド環境を堅牢化しました。
- 継続的なテストと監視を組み込み、セキュリティがリリースごとに拡張できるようにしました。