SERVICE / SECURITY

取引先から求められた
セキュリティ対策を、実装まで。

セキュリティ専任者のいない企業へ。

システム開発や、AWS・GitHub・Google Workspace などのクラウド利用がある企業が対象です。

AWS・GitHubなどの現状を確認し、不足する設定・権限・運用を改善。取引先に根拠を持って説明できる状態まで支援します。

こんな状態になっていませんか?

  1. 01

    取引先からセキュリティチェックシートが届いた

    質問は来たが、現在の設定や運用を把握できておらず、根拠を持って回答できない。

  2. 02

    診断や監査の指摘が、そのまま残っている

    問題点は分かっているが、優先順位の判断や実際の修正まで手が回っていない。

  3. 03

    AWSやGitHubの警告を放置している

    Dependabotやクラウドから警告は届くが、誰が判断し、いつ対応するのか決まっていない。

  4. 04

    設定した担当者しか分からない

    AWS・GitHub・SaaSなどの権限や設定が属人化し、担当者の異動・退職時にリスクがある。

  5. 05

    事故が起きたとき、何を確認すればよいか分からない

    不審なログインや認証情報の漏洩が疑われても、確認するログ・停止する権限・連絡先が整理されていない。

指摘を見つけるだけではなく、対応済みへ。

  1. 01

    確認する

    取引先からの要求、既存の診断結果、AWS・GitHubなどの状態を確認します。

  2. 02

    優先順位と範囲を合意する

    リスク・事業への影響・期限を踏まえて整理し、どこまで対応するかを合意します。

  3. 03

    改善する

    合意した範囲で、設定変更・権限整理・必要な技術対応を行います。

  4. 04

    検証・記録する

    変更後の状態を確認し、何をどう改善したかを記録します。

  5. 05

    維持する

    必要に応じて自動チェックや定期確認を取り入れ、再び放置されない運用を作ります。

  1. 確認
  2. 合意
  3. 改善
  4. 検証
  5. 記録
  6. 維持

支援内容

S1

取引先セキュリティ要求への対応支援

大手や取引先から届いたチェックシート・改善要求に対し、回答作成の支援だけでなく、実際の環境を確認し、不足している対策の改善まで支援します。

主な対応

  • チェックシート内容の整理
  • 現状とのギャップ確認
  • AWS・GitHub・Google Workspace等の設定確認
  • 不足している対策の改善
  • 回答根拠の整理
  • 未対応事項・残課題の整理
  • 次回の確認時にも使える記録の整備
S2

クラウド・開発環境のセキュリティ点検・改善

AWS・GitHubなどの設定と既存の指摘を確認し、優先順位を整理したうえで、対応可能な問題を実際に改善します。

対象の例

  • AWS / IAM / CloudTrail / Security Hub / GuardDuty
  • GitHub / Dependabot / Secret Scanning / CI/CD
  • 認証情報 / 権限管理 / MFA
  • ログ取得 / バックアップ
  • Google Workspace
  • その他、対応可能なSaaS

対応可否は、環境・契約プラン・利用機能で異なります。まず内容を確認したうえで、対応できる範囲をお伝えします。

S3

セキュリティ改善・運用支援

一度で終わらせず、継続して発生する警告・設定変更・権限管理を、処理できる状態を作ります。自動化できる確認は自動化し、人が判断・対応すべきものに集中する運用を目指します。

運用の流れ

  1. 自動チェック
  2. 重要度判断
  3. 担当・期限の決定
  4. 必要な承認
  5. 改善
  6. 完了確認
  7. 記録

目的は通知を送ることではなく、対応が必要な事項を把握し、放置されない運用を作ることです。

セキュリティだけを見るのではなく、実際のシステムを理解して改善します。

  • 開発まで分かる

    設定変更だけでなく、対応可能な範囲で、アプリ・CI/CD・依存ライブラリなど開発側の対応まで含めて検討できます。

  • クラウド・情シスを横断できる

    AWSだけ、GitHubだけではなく、認証・権限・SaaS・入退社など、境界をまたぐ問題をまとめて整理できます。

  • 改善結果を残す

    「対応しました」で終わらせず、変更内容・確認結果・残課題を記録し、取引先や経営層への説明にも使える状態を目指します。

代表の坂井が直接担当します。開発・クラウド・情シスの実務経験をもとに、設定変更から検証・記録まで行います。

不審なコード変更の調査から、認証情報の見直しと継続点検まで

代表がこれまでの実務(Regolith設立前を含む)で担当した対応をもとに、特定できないよう内容を抽象化した例です。Regolithとしての受託実績ではありません。

状況
システム上で不審な変更が確認され、原因や影響範囲を判断するための調査が必要な状態でした。
実施
GitHub・AWS・CI/CD・サーバーなどの関連ログや設定を確認し、確認できた事実と影響範囲を整理しました。必要な認証情報の無効化・再発行、環境の復旧、権限や設定の見直しなどを実施しました。
再発防止
その後、セキュリティの状況を継続的に確認できる仕組みを構築しました。自動化できる確認は自動化し、チャットなどから状態を把握できるようにしています。

改善状況を、説明できる形に。

  1. 1要求表の列:項目(要求の対象)
  2. 2現状表の列:現状
  3. 3対応表の列:優先度・対応
  4. 4記録変更履歴・確認結果
  5. 5状態表の列:状態
SAMPLE
成果物サンプル(説明用の架空データです。実案件の結果ではありません)
項目現状優先度対応状態
管理者MFA一部未設定High全管理者にMFA設定完了
GitHub 2FA任意HighOrganizationで必須化完了
AWSアクセスキー長期間未更新Medium不要キー削除・再発行完了
ログ保存保存期間不足Medium保存設定を見直し対応中

各項目に変更内容・確認結果の記録を紐付けます

Regolithの対応範囲

専門領域と役割を分けたうえで、改善の実務に集中します。

主に支援すること

  • AWS等のクラウド設定
  • GitHub・CI/CD
  • IAM・権限
  • MFA
  • ログ
  • 認証情報
  • SaaS設定
  • セキュリティ指摘の改善
  • 取引先要求への技術対応
  • 運用整備
  • 自動化

専門サービスとして提供しないこと

  • SOC 24時間365日有人監視
  • 本格的なデジタルフォレンジック
  • 法的証拠保全
  • ペネトレーションテスト
  • 高度な脆弱性診断
  • 第三者認証
  • セキュリティ事故ゼロの保証

契約中のお客様向け:インシデント初動・技術調査支援

継続支援をご契約中のお客様向けの、補助的な支援です。

対応例

  • 不審なログインの確認
  • AWSアクセスキーなどの漏洩疑いへの対応
  • GitHubの不審な変更の確認
  • ログ調査
  • 影響範囲の整理
  • 認証情報の無効化・再発行
  • 初期の封じ込め
  • 復旧支援
  • 再発防止

提供範囲外

  • 24時間365日の常時有人監視
  • 本格的なデジタルフォレンジック
  • 法的証拠保全
  • ペネトレーションテスト
  • 高度な攻撃検証
  • 審査・認証の保証

必要に応じて、専門の会社へのご依頼をご検討いただくようお伝えします。

支援の流れ

  1. 01

    相談

    現在の課題・期限・対象の環境を確認します。

  2. 02

    対象範囲を整理

    何を確認し、どこまで改善するかを決めます。

  3. 03

    現状確認

    必要な設定・ログ・資料などを確認します。

  4. 04

    改善内容を合意

    本番環境の変更などは、影響と対応方法を確認したうえで進めます。

  5. 05

    改善・検証

    設定変更などを実施し、結果を確認します。

  6. 06

    記録・運用

    変更内容と残課題を整理し、必要に応じて継続運用へつなげます。

お客様の環境を扱うからこそ、安全な進め方を。

  • 必要な範囲の権限で確認・作業します
  • 本番環境の変更前に、対象と影響を確認します
  • 必要に応じて、変更の承認を取得します
  • 変更後の確認を実施します
  • 機密情報を、チャットなどへ不用意に送らないようにします
  • 必要な情報のみ共有いただきます

よくあるご質問

セキュリティ診断会社との違いは何ですか?

高度な攻撃検証そのものよりも、既存の指摘やクラウド・開発環境の設定を確認し、実際の改善まで進めることを重視しています。

他社の診断結果をもとに、改善だけをお願いできますか?

可能です。 既存の報告書や取引先からの改善要求があれば、必要な確認を行ったうえで、改善に入ります。

AWS以外も対応できますか?

GitHubやGoogle Workspaceなども含め、内容を確認したうえで対応可否を判断します。 サービスや契約プランによって、確認できる情報が異なる場合があります。

24時間監視してもらえますか?

24時間365日の常時有人監視(SOC)サービスではありません。 継続支援では、自動チェックや定期確認を活用し、対応が必要な事項を管理・改善する運用を支援します。

インシデントの発生中でも相談できますか?

まずはご相談ください。 継続支援をご契約中のお客様には、状況により技術的な初動支援を行える場合があります。 即時の対応はお約束できません。 本格的なフォレンジックや法的証拠保全が必要な場合は、専門の会社へのご依頼をおすすめします。

チェックシートを全部○にできますか?

事実と異なる回答や、審査の通過を保証する対応は行いません。 現状を確認し、不足している対策の改善と、根拠のある回答を支援します。

相談時に認証情報を送る必要はありますか?

初回のご相談時は不要です。 まず課題と対象の環境を確認し、必要な情報の共有方法を整理します。

セキュリティの「分かっているけど進んでいない」を、一緒に整理します。

取引先からの要求、診断結果、AWS・GitHubの警告など、現在抱えている内容からご相談ください。初回のご相談では、次の内容を整理します。

初回相談で整理すること

  • 何を求められているか
  • 期限
  • 対象の環境
  • 現在の対応状況
  • Regolithが支援できる範囲
セキュリティについて相談する

お問い合わせ

まずは課題整理から。

構想段階でも問題ありませんので、お気軽にご相談ください。

本フォームはお客様からのご相談専用です。
採用・営業・サービス販売を目的としたお問い合わせはご遠慮ください。

ご連絡用のメールアドレスをご入力ください

急ぎの場合のみご連絡することがあります

ご相談内容必須・複数選択可

※ 営業目的のご連絡は行っておりません。