Scroll to top

セキュアなSaaS構築

Network Security Project
Cybersecurity Implementation

プロジェクト概要

あるクライアント(機密)より、セキュリティを後付けではなく設計上の制約として組み込んだ、フルスタックのSaaSプラットフォームの構築をご依頼いただきました。React・Node・Pythonを用い、ゼロトラストアーキテクチャ上にマルチテナント型の製品を構築し、最初のコミットからDevSecOpsを開発パイプラインに組み込みました。難しかったのは、こうしたすべてを実際の商用の納期のもとで実現することでした。すなわち、早い段階での脅威モデリング、堅牢なテナント分離の徹底、そしてシークレットとアイデンティティの適切な管理を行いながら、機能を予定どおりにリリースし続けることです。自動化されたSAST・DAST・依存関係スキャンを備えたパイプラインを構築し、Infrastructure-as-Codeによってクラウド環境を堅牢化し、継続的なテストと監視を組み込むことで、セキュリティがすべてのリリースに歩調を合わせられるようにしました。

課題

  1. 実際の商用の納期を遅らせることなく、セキュリティ・バイ・デザインをあらゆる層に組み込むこと。
  2. 堅牢なマルチテナント分離を徹底し、どの顧客も他の顧客のデータに決して到達できないようにすること。
  3. サービス・環境・パイプラインをまたいで、シークレットとアイデンティティを整然と管理すること。
  4. 後から統制を後付けするのではなく、早い段階でプラットフォームをコンプライアンス対応済みの状態にすること。
  5. 開発パイプラインそのものを、改ざんやサプライチェーンのリスクから保護すること。

アプローチ

  1. 初日から脅威モデリングに着手し、実際のリスクを踏まえてアーキテクチャを設計しました。
  2. すべてのサービスにわたって最小権限アクセスを適用したゼロトラストアーキテクチャを実装しました。
  3. すべての変更に対して自動化されたSAST・DAST・SCAを実行するDevSecOpsパイプラインを構築しました。
  4. レビュー済みでバージョン管理されたInfrastructure-as-Codeによって、クラウド環境を堅牢化しました。
  5. 継続的なテストと監視を組み込み、セキュリティがリリースごとに拡張できるようにしました。