取引先から求められた
セキュリティ対策を、実装まで。
セキュリティ専任者のいない企業へ。
システム開発や、AWS・GitHub・Google Workspace などのクラウド利用がある企業が対象です。
AWS・GitHubなどの現状を確認し、不足する設定・権限・運用を改善。取引先に根拠を持って説明できる状態まで支援します。
こんな状態になっていませんか?
- 01
取引先からセキュリティチェックシートが届いた
質問は来たが、現在の設定や運用を把握できておらず、根拠を持って回答できない。
- 02
診断や監査の指摘が、そのまま残っている
問題点は分かっているが、優先順位の判断や実際の修正まで手が回っていない。
- 03
AWSやGitHubの警告を放置している
Dependabotやクラウドから警告は届くが、誰が判断し、いつ対応するのか決まっていない。
- 04
設定した担当者しか分からない
AWS・GitHub・SaaSなどの権限や設定が属人化し、担当者の異動・退職時にリスクがある。
- 05
事故が起きたとき、何を確認すればよいか分からない
不審なログインや認証情報の漏洩が疑われても、確認するログ・停止する権限・連絡先が整理されていない。
指摘を見つけるだけではなく、対応済みへ。
- 01
確認する
取引先からの要求、既存の診断結果、AWS・GitHubなどの状態を確認します。
- 02
優先順位と範囲を合意する
リスク・事業への影響・期限を踏まえて整理し、どこまで対応するかを合意します。
- 03
改善する
合意した範囲で、設定変更・権限整理・必要な技術対応を行います。
- 04
検証・記録する
変更後の状態を確認し、何をどう改善したかを記録します。
- 05
維持する
必要に応じて自動チェックや定期確認を取り入れ、再び放置されない運用を作ります。
- 確認
- 合意
- 改善
- 検証
- 記録
- 維持
支援内容
取引先セキュリティ要求への対応支援
大手や取引先から届いたチェックシート・改善要求に対し、回答作成の支援だけでなく、実際の環境を確認し、不足している対策の改善まで支援します。
主な対応
- チェックシート内容の整理
- 現状とのギャップ確認
- AWS・GitHub・Google Workspace等の設定確認
- 不足している対策の改善
- 回答根拠の整理
- 未対応事項・残課題の整理
- 次回の確認時にも使える記録の整備
クラウド・開発環境のセキュリティ点検・改善
AWS・GitHubなどの設定と既存の指摘を確認し、優先順位を整理したうえで、対応可能な問題を実際に改善します。
対象の例
- AWS / IAM / CloudTrail / Security Hub / GuardDuty
- GitHub / Dependabot / Secret Scanning / CI/CD
- 認証情報 / 権限管理 / MFA
- ログ取得 / バックアップ
- Google Workspace
- その他、対応可能なSaaS
対応可否は、環境・契約プラン・利用機能で異なります。まず内容を確認したうえで、対応できる範囲をお伝えします。
セキュリティ改善・運用支援
一度で終わらせず、継続して発生する警告・設定変更・権限管理を、処理できる状態を作ります。自動化できる確認は自動化し、人が判断・対応すべきものに集中する運用を目指します。
運用の流れ
- 自動チェック
- 重要度判断
- 担当・期限の決定
- 必要な承認
- 改善
- 完了確認
- 記録
目的は通知を送ることではなく、対応が必要な事項を把握し、放置されない運用を作ることです。
セキュリティだけを見るのではなく、実際のシステムを理解して改善します。
開発まで分かる
設定変更だけでなく、対応可能な範囲で、アプリ・CI/CD・依存ライブラリなど開発側の対応まで含めて検討できます。
クラウド・情シスを横断できる
AWSだけ、GitHubだけではなく、認証・権限・SaaS・入退社など、境界をまたぐ問題をまとめて整理できます。
改善結果を残す
「対応しました」で終わらせず、変更内容・確認結果・残課題を記録し、取引先や経営層への説明にも使える状態を目指します。
代表の坂井が直接担当します。開発・クラウド・情シスの実務経験をもとに、設定変更から検証・記録まで行います。
不審なコード変更の調査から、認証情報の見直しと継続点検まで
代表がこれまでの実務(Regolith設立前を含む)で担当した対応をもとに、特定できないよう内容を抽象化した例です。Regolithとしての受託実績ではありません。
- 状況
- システム上で不審な変更が確認され、原因や影響範囲を判断するための調査が必要な状態でした。
- 実施
- GitHub・AWS・CI/CD・サーバーなどの関連ログや設定を確認し、確認できた事実と影響範囲を整理しました。必要な認証情報の無効化・再発行、環境の復旧、権限や設定の見直しなどを実施しました。
- 再発防止
- その後、セキュリティの状況を継続的に確認できる仕組みを構築しました。自動化できる確認は自動化し、チャットなどから状態を把握できるようにしています。
改善状況を、説明できる形に。
- 1要求表の列:項目(要求の対象)
- 2現状表の列:現状
- 3対応表の列:優先度・対応
- 4記録変更履歴・確認結果
- 5状態表の列:状態
| 項目 | 現状 | 優先度 | 対応 | 状態 |
|---|---|---|---|---|
| 管理者MFA | 一部未設定 | High | 全管理者にMFA設定 | 完了 |
| GitHub 2FA | 任意 | High | Organizationで必須化 | 完了 |
| AWSアクセスキー | 長期間未更新 | Medium | 不要キー削除・再発行 | 完了 |
| ログ保存 | 保存期間不足 | Medium | 保存設定を見直し | 対応中 |
各項目に変更内容・確認結果の記録を紐付けます
Regolithの対応範囲
専門領域と役割を分けたうえで、改善の実務に集中します。
主に支援すること
- AWS等のクラウド設定
- GitHub・CI/CD
- IAM・権限
- MFA
- ログ
- 認証情報
- SaaS設定
- セキュリティ指摘の改善
- 取引先要求への技術対応
- 運用整備
- 自動化
専門サービスとして提供しないこと
- SOC 24時間365日有人監視
- 本格的なデジタルフォレンジック
- 法的証拠保全
- ペネトレーションテスト
- 高度な脆弱性診断
- 第三者認証
- セキュリティ事故ゼロの保証
契約中のお客様向け:インシデント初動・技術調査支援
継続支援をご契約中のお客様向けの、補助的な支援です。
対応例
- 不審なログインの確認
- AWSアクセスキーなどの漏洩疑いへの対応
- GitHubの不審な変更の確認
- ログ調査
- 影響範囲の整理
- 認証情報の無効化・再発行
- 初期の封じ込め
- 復旧支援
- 再発防止
提供範囲外
- 24時間365日の常時有人監視
- 本格的なデジタルフォレンジック
- 法的証拠保全
- ペネトレーションテスト
- 高度な攻撃検証
- 審査・認証の保証
必要に応じて、専門の会社へのご依頼をご検討いただくようお伝えします。
支援の流れ
- 01
相談
現在の課題・期限・対象の環境を確認します。
- 02
対象範囲を整理
何を確認し、どこまで改善するかを決めます。
- 03
現状確認
必要な設定・ログ・資料などを確認します。
- 04
改善内容を合意
本番環境の変更などは、影響と対応方法を確認したうえで進めます。
- 05
改善・検証
設定変更などを実施し、結果を確認します。
- 06
記録・運用
変更内容と残課題を整理し、必要に応じて継続運用へつなげます。
お客様の環境を扱うからこそ、安全な進め方を。
- 必要な範囲の権限で確認・作業します
- 本番環境の変更前に、対象と影響を確認します
- 必要に応じて、変更の承認を取得します
- 変更後の確認を実施します
- 機密情報を、チャットなどへ不用意に送らないようにします
- 必要な情報のみ共有いただきます
よくあるご質問
セキュリティ診断会社との違いは何ですか?
高度な攻撃検証そのものよりも、既存の指摘やクラウド・開発環境の設定を確認し、実際の改善まで進めることを重視しています。
他社の診断結果をもとに、改善だけをお願いできますか?
可能です。 既存の報告書や取引先からの改善要求があれば、必要な確認を行ったうえで、改善に入ります。
AWS以外も対応できますか?
GitHubやGoogle Workspaceなども含め、内容を確認したうえで対応可否を判断します。 サービスや契約プランによって、確認できる情報が異なる場合があります。
24時間監視してもらえますか?
24時間365日の常時有人監視(SOC)サービスではありません。 継続支援では、自動チェックや定期確認を活用し、対応が必要な事項を管理・改善する運用を支援します。
インシデントの発生中でも相談できますか?
まずはご相談ください。 継続支援をご契約中のお客様には、状況により技術的な初動支援を行える場合があります。 即時の対応はお約束できません。 本格的なフォレンジックや法的証拠保全が必要な場合は、専門の会社へのご依頼をおすすめします。
チェックシートを全部○にできますか?
事実と異なる回答や、審査の通過を保証する対応は行いません。 現状を確認し、不足している対策の改善と、根拠のある回答を支援します。
相談時に認証情報を送る必要はありますか?
初回のご相談時は不要です。 まず課題と対象の環境を確認し、必要な情報の共有方法を整理します。
セキュリティの「分かっているけど進んでいない」を、一緒に整理します。
取引先からの要求、診断結果、AWS・GitHubの警告など、現在抱えている内容からご相談ください。初回のご相談では、次の内容を整理します。
初回相談で整理すること
- 何を求められているか
- 期限
- 対象の環境
- 現在の対応状況
- Regolithが支援できる範囲