cloud days tokyo 2014に行ってきて
「クラウド&モバイルファースト」時代のセキュリティ確保の考え方
という話を
ソリトンシステムズ プロダクトマーケティング部
の人から聞いてきた。
その内容をメモメモ
・素敵なサービスは星の数ほど
インターネットで今すぐアクセス
なのに十分に活用できない「もどかしさ」
電子証明書
セキュアブラウザ
シングルサインオン
■情報システムに求められるもの
・多様化する時代を支える情報システム
マルチデバイスによるマルチワークスタイルに対応する
短期間に激しく変化するビジネス環境では
ITシステムとしてのふところの深さが勝負を分ける
デバイス
ワークスタイル
BYOD
クラウド
スマートデバイスを使ったモバイルワーク+BYOD+クラウド
苦労しない→順序
スムーズな導入
1.利用者と端末を「認証・識別」
2.情報の機密を維持
3.利用率を高める施策
なぜこの順番?
管理万全→管理外のがいたら?
→わるいやつ排除・いいやつ管理→すてきな施策
利用者と端末を認証・識別
「BYOD」が生み出すシャドーIT
・すべての私物デバイスを許可する?
会社指針で変わる「BYOD]と「シャドーIT」の境界線
人物に対する認証は以前と変わらず端末に対する識別は複雑になるばかり・・
BYODに方針により許可がちがう
社員所有なのに申請すれば・・・
→NGの部分をどうするか?
既存セキュリティ対策の限界
悪意ある攻撃とシャドーITの違いに注意
悪意ある攻撃:ID&パスワードを知らない攻撃者
シャドーIT:ID&パスワードを知っている利用者を対象とする
→どうやって排除するか
今後に有効なセキュリティ対策
今後のシステムでは端末識別が必要不可欠
デジタル証明書認識で不適切端末を排除する
シャドーITへの対応
端末識別、MACアドレスX
紛失東南への対応
失効や再発行が容易
クラウド&モバイルワークの基盤
クラウドサービスを安全に活用する基盤
アクセス経路の一本化とセキュリティ強度を統一する
クラウドサービスゲートウェイ
SSL+RADIUS&CRT
外部認証システム:ソリトンNetAttestEPS
ソリトンの「外部認証システム」
オールインワン認証アプライアンス
信頼性を追及し、シンプルで柔軟性のある仕組みを実現
RADIUS
プライベートCA
ワンタイムパスワード
89万円くらいから
デジタル証明書の発行1
・管理者が証明書を発行する
デジタル証明書の発行2
大量のスマホに証明書を展開する
アクセス・認証・展開 50万円
Demo
2情報漏洩しない
スマホは紛失するのが前提
モバイルワークの成功条件
一般的な利用状況で「機密」が維持できること
モバイルワークは不注意・不用心が前提
盗難や紛失による情報漏えいの責任が自己責任では・・
モバイルワークの要件を整理する
情報をもちあるく
オフラインが想定される
大容量
→暗号化など:オフィスと同等のセキュリティ
情報をもちあるかない
オンライン状態での業務が基本
都度見に行く
そりとんせきゅあぶらうざ、せきゅあげーとうぇい
→おぼえておいてね
・セキュアブラウザで快適に見る
セキュアブラウザで快適に「見る」、安全に見せる
220万円(キャンペーン実施中)
→お酒の席でも大丈夫
3.利用率を高める
クラウドのメリットを引き出す
素敵
なサービスよりどりみどり
変化を恐れずに入れていく
魅力的なクラウドサービスの活用
クラウドサービスの積極活用と認証情報の管理
選択肢は増えたが人間の記憶力変わらない
パスワード管理の苦労から解放
理想のシングルサインオン
フェデレーション
現実は。。
好き勝手OpenID,SAML
すまーといーげーと
電子証明書との組み合わせで完全解消
透過型シングルサインオンゲートウェイという選択
コンテンツ変換をしない
360万円
「クラウド&モバイルファースト」時代のセキュリティ確保の考え方
という話を
ソリトンシステムズ プロダクトマーケティング部
の人から聞いてきた。
その内容をメモメモ
・素敵なサービスは星の数ほど
インターネットで今すぐアクセス
なのに十分に活用できない「もどかしさ」
電子証明書
セキュアブラウザ
シングルサインオン
■情報システムに求められるもの
・多様化する時代を支える情報システム
マルチデバイスによるマルチワークスタイルに対応する
短期間に激しく変化するビジネス環境では
ITシステムとしてのふところの深さが勝負を分ける
デバイス
ワークスタイル
BYOD
クラウド
スマートデバイスを使ったモバイルワーク+BYOD+クラウド
苦労しない→順序
スムーズな導入
1.利用者と端末を「認証・識別」
2.情報の機密を維持
3.利用率を高める施策
なぜこの順番?
管理万全→管理外のがいたら?
→わるいやつ排除・いいやつ管理→すてきな施策
利用者と端末を認証・識別
「BYOD」が生み出すシャドーIT
・すべての私物デバイスを許可する?
会社指針で変わる「BYOD]と「シャドーIT」の境界線
人物に対する認証は以前と変わらず端末に対する識別は複雑になるばかり・・
BYODに方針により許可がちがう
社員所有なのに申請すれば・・・
→NGの部分をどうするか?
既存セキュリティ対策の限界
悪意ある攻撃とシャドーITの違いに注意
悪意ある攻撃:ID&パスワードを知らない攻撃者
シャドーIT:ID&パスワードを知っている利用者を対象とする
→どうやって排除するか
今後に有効なセキュリティ対策
今後のシステムでは端末識別が必要不可欠
デジタル証明書認識で不適切端末を排除する
シャドーITへの対応
端末識別、MACアドレスX
紛失東南への対応
失効や再発行が容易
クラウド&モバイルワークの基盤
クラウドサービスを安全に活用する基盤
アクセス経路の一本化とセキュリティ強度を統一する
クラウドサービスゲートウェイ
SSL+RADIUS&CRT
外部認証システム:ソリトンNetAttestEPS
ソリトンの「外部認証システム」
オールインワン認証アプライアンス
信頼性を追及し、シンプルで柔軟性のある仕組みを実現
RADIUS
プライベートCA
ワンタイムパスワード
89万円くらいから
デジタル証明書の発行1
・管理者が証明書を発行する
デジタル証明書の発行2
大量のスマホに証明書を展開する
アクセス・認証・展開 50万円
Demo
2情報漏洩しない
スマホは紛失するのが前提
モバイルワークの成功条件
一般的な利用状況で「機密」が維持できること
モバイルワークは不注意・不用心が前提
盗難や紛失による情報漏えいの責任が自己責任では・・
モバイルワークの要件を整理する
情報をもちあるく
オフラインが想定される
大容量
→暗号化など:オフィスと同等のセキュリティ
情報をもちあるかない
オンライン状態での業務が基本
都度見に行く
そりとんせきゅあぶらうざ、せきゅあげーとうぇい
→おぼえておいてね
・セキュアブラウザで快適に見る
セキュアブラウザで快適に「見る」、安全に見せる
220万円(キャンペーン実施中)
→お酒の席でも大丈夫
3.利用率を高める
クラウドのメリットを引き出す
素敵
なサービスよりどりみどり
変化を恐れずに入れていく
魅力的なクラウドサービスの活用
クラウドサービスの積極活用と認証情報の管理
選択肢は増えたが人間の記憶力変わらない
パスワード管理の苦労から解放
理想のシングルサインオン
フェデレーション
現実は。。
好き勝手OpenID,SAML
すまーといーげーと
電子証明書との組み合わせで完全解消
透過型シングルサインオンゲートウェイという選択
コンテンツ変換をしない
360万円