1. Replay.fm
  2. #105.5 @Azaraさんとインハウ..
#105.5 @Azaraさんとインハウスセキュリティとかについて語る回
2026-09-18 1:35:26

#105.5 @Azaraさんとインハウスセキュリティとかについて語る回

@Azaraさんをゲストにお迎えして以下の話をしました。


- Azaraさんの現在のお仕事の話

- インハウスセキュリティの色々

- パッチ当てるの大変ですよね話

- AI時代のあれこれ


shownoteはこちら

https://sota1235.notion.site/105-5-Azara-3c7bb64fc8cf80bcb37aeb00855808e0?pvs=74


お便りはこちらから!

⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠⁠https://docs.google.com/forms/d/e/1FAIpQLScrgdv5CJirSDMNpoz0wjwdjpMaN6mof3GbKHZiJfomYmKZuA/viewform?usp=dialog

感想

まだ感想はありません。最初の1件を書きましょう!

00:00
こんばんは、Replay.fm第105.5回です。
こんばんは。
収録始めてから気づきました。
10.5なんで、普段とは違って、だいぶ久々のゲスト回で、ちょろっと前々回ぐらいに予告してたんですけど、
今日は、Azaraさんをお呼びしております。
Azaraさん、よろしくお願いします。
よろしくお願いいたします。
今、録音ボタンを押した後に、
Azaraさん、このタイミングで喋っていいですよっていうのを伝えるのを忘れたんで、
めっちゃ適当にぬるぬるとやっちゃってるんです。
軽く自己紹介をお願いしてもよろしいですか。
Azaraと申します。
現在所属は出してないんですけど、事業会社に転職をいたしました。
前職はセキュリティーベンダーのベンチャー企業で、
脆弱性診断とか、ペネトレーションとか、なんかコンソールみたいなことをやっていたというところです。
好きな領域はクラウドであったりとか、
最近は本当に事業会社のセキュリティという全般的なことに興味を持っていて、
コーポレートであったりとか、プロダクトであったりとか、
そういったものを全体的にセキュリティを良くしていこうみたいなことをやっている人間です。
よろしくお願いします。
よろしくお願いします。
僕らみたいなパチモンとはレベチの方が来ていただけたということ。
ヤギ足は別にパチモン。
パチモンで言うと僕が多分一番パチモン度が高いんですけど、
お二人はセキュリティベンダーから事業会社パターンで、
僕は元ソフトエンジニアからセキュリティエンジニア見習いって感じなんで、
パチモンで言うと。
言うても俺も2年9ヶ月しかやってなかったからね、ベンダーね。
新卒採用の2年9ヶ月だから3ヶ月くらい普通に研修だったし。
どうなんでしょう。でも大事な時間じゃないんで。
そういうこと。
ちなみにあれですよね、事前にポートフォリオサイトしっかりしたなって見てた。
AWSクラウドで言うとアウトプットが多いように思えたんですけど、得意というかあれなんですか?
そうですね。普段でもAWSとべったりで、意外とサーバレスでやっていくと安かったりするんで。
次にGCPが多いぐらいですかね。
なるほどですね。
転職っていつ頃されたんですか?差し支えなければなんですか?
転職は今年の3月しまして。
じゃあ事業会社転職して半年経って、すごいちょうどいいタイミング呼べた気がする。
まだ前の感覚も抜けてないっていうか、忘れてないし、6ヶ月経って半年経っていろんなものでみたいなタイミングかな。
そうですね。まだ抜けきれてないところは若干あって。
デンダーさんと挨拶のときに全職の名前を言いそうになっちゃうっていうこと。
そっちの方ね。
03:02
全然抜けてないなって感じですね。
でも確かにその感覚はちょっとわかるかもな。
自分のアカウントのメールアドレスなんか、メルカリ.comの方のやつを打ちそうになる自分が多分いる。
手が覚えてる。
あれなんですかね、ベンダーだと外部とのやり取りが多いからそうなるのか。
僕はあんま経験したことない感覚かもしれないですね。
わかんない。
でもあとメルカリに移ってしばらく抜けなかったのは、
セキュリティテストするときにダミーで住所とか入れるときに自社の住所を入れてたんですよね。
手がもう全部覚えてて自社の住所がスルスル出てくるみたいな。
もう出てこなくなっちゃったけど。
メルカリに転職してからもしばらくNRIセキュアの住所を僕は入れてましたね、メルカリに。
デブ感覚に。
でも手で覚えてると本当に間違えちゃう。
転職の前の住所のほうがすごい覚えていて。
新しいほうを全然使ってないかなと思って。
ちょうどそのタイミングぐらいにAIがちょっとガッてやってきたので。
今だったらAIに任せればある意味事故ることはない。
そうですね。
AIが変なの出してくるかもしれない。
結構そういうのって実在しないか、実在するんだったら別に差し支えないやつを入れてくるのが無難で。
自社の住所がやっぱ一番差し支えない。
ググれば出てくる。
ググれば出てくるっていうのもそうだし、別に誰のものでもないっていうか、別にうちのですよ。
なるほど。
実在する、例えば誰か個人のものを入れちゃいました。
他所の会社のものを入れちゃいましたとか。
だから何言ったの?微妙に差し支えそうな感覚があって。
そうするとやっぱり自社のが選んだよねっていう感じになる。
テスト文字列に何々を入れるなっていう有名なスライド。
何々気になる人がググって使う。
何か万が一外に出ちゃったと。
まさにそういう感じ。
絶対会ってはいけないけど、リクエスト本番に投げちゃってましたとか。
あとはね。
そういうところまで踏まえるとやっぱり無難なものをとにかく入れとくのがやっぱり無難無難に倒していきたいっていうのがあったりします。
その癖はなかなか抜けなかったな。
診断しある。
アザラさんはセキュリティ診断もやられてた感じですか?
そうですね。診断もやってましたし、何かいろんなことをやらせていただいていた感じですね。
何かアザラさんとお話したいねってなったきっかけというか理由みたいなところで。
アザラさんの記事多分1回か2回ぐらい取り上げさせてもらって話してたんですけど、
セキュリティベンダーで第一線で活躍してる認識で、
割と長くベンダーでやっていて、
ベンダー時代にも事業会社目線での何か、事業会社でセキュリティがあるならこうみたいなブログとか書かれてたりしてて、
06:03
何かそういう状態から今事業会社に転職されてしばらく経っているところで、
ベンダー時代に何か思い描いていた何かこうするといいんじゃないか。
多分ベンダー目線はベンダー目線で、僕は何かちょっと見たことない景色です。
取引する会社と環境に対してこうすればいいのに、
いろいろ思うことあるんだなとか、
見られる側としては思う。
する中で、
転職してみて、新しい環境でチャレンジされて、
どんな感じなんだろうとか、
考えが変わった部分とか変わってない部分とか、
何かそういう部分話したらいい、話してて。
あともっと言うと何かこういう記事書いてて何かいい感じだし、
そのベンダーからユーザー系に移ってみて、
やってみたらいいんじゃないかなって言ってたんですよね、ポッドゲストに。
言ってた。
本にいないところで。
本にいないところで。
だから何か転職しないかなと思ってたら転職したんで、
転職してみてどうすかって何かシンプルに聞いてみたかったと。
別に何か飲み会で会った時とかで何か聞けばいいっちゃいい話ですけど、
せっかくなんでこういう場で。
何かポッドキャストとして気になってたところだったんで、
聞いてみたいなっていうのでお声掛けさせてもらいました。
はい、ありがとうございます。
よくあれですね、ブログ書いてその後の感想で、
事業会社でやってみりゃいいじゃんっていうのはよく言われてたんで。
言われるんだ。
言われるんですね。
そうなんだ。
結構言われますね。業界の先輩方とかからもそもそと言われて。
でもその人たちはどういう属性の人たちが多かった?
でもやっぱり事業会社に1回行って、その後ベンダーに来てみたいな。
逆パターン。
人たちもいますね。
なるほどね。
俺はどっちの景色も見たぞみたいな気持ちでコメントするのかな。
でも単純に背中を押してくれてるっていう感じもあるといえばあるんで。
なるほど。
なんかその必要なんですよね。
ベンダーだけじゃやっぱり足りなくて、
その中に入ってセキュリティーやってく人間っていうのが絶対必要だと僕は思っていて。
で、だからベンダー編長になってる状態も僕はあんまり良くないと思ってる一方で、
尖ってる人はやっぱベンダーにいた方が幸せだと思う。
難しいんですよね。
で、それを踏まえてああいう発信を見てた時に、
これは湯酒にいても全然やれそうだな、
別に幸せをそこで見つけられそうだなと思った部分はあったし、
どっちが言い悪いって話じゃないんだけど、
そっち側の伸びしろみたいなものもめっちゃありそうだなって発信を見てましたっていう感じですかね。
伸びしろとか言っちゃうとちょっと上柄っぽいけど、
めっちゃやれそうというか、そっち側で発揮できる何かがありそうだなと思いながら見てました。
09:00
半年くらい経ってどうですか?理想と現実というかギャップみたいなのがありました?
あんまないね。
あんまないんですよねっていう言い方は良くないんですけど、
逆にギャップがあったのは予算取れないと思っていたものが取れたりとかすると、
人採用してる時点で結構意識高めですからね。
結構予算の摂取賞で消耗するかなって思ってたら全然スッと通ってしまって、
そこに身構えてた自分が恥ずかしいなっていうので、
予算周りのブロッカーみたいなのを結構よく聞く話ではあるから、
身構える気持ちはすごい分かる気がしますね。
一方でそこがなくなったことによってテクニカルなことであったりとか、
それこそ組織面で話っていうのが進めやすくなったんで、それはそれで良かったかなってところです。
最近の関心事というか、入って最初に何をしたんですか?
入ってそうですね、最初にやったことは自社のシステムであったりとか、
開発者端末起点にリスク評価をしようぜっていう話でした。
すごい。なるほど。
ちょうどサプライチェーンの攻撃が流行ってた時期。
確かにそうですね。
時期的にはもろそうですね。
で、入って自分の端末であったりとかCTOの端末であったりとか、
各グレードごとの端末で侵害されたらどうなるんだろうねみたいなのをやってみて、
実際にクレデンシャルであったりとか権限昇格みたいなのができるねって全部潰してってみたいなのが入って3ヶ月ぐらいの話でしたね。
元々その現職にはセキュリティチームとかセキュリティに携わるメンバーがいた?
そうですね、セキュリティに携わるメンバーはやっぱり部門としても情報セキュリティ室があったんで、
そこで一応セキュリティはやってたんですけど、どちらかというとやってることは情報セキュリティっていう、
どちらかというと情報漏洩とか、もうちょっと広めの範囲のことであったりとか、
事務局的なこと?ISMSとかBマークとかの事務局的な運用の方が多かった組織では。
どちらかというと統制面から来てる方の体制ってこと?
そうですそうです。C職が1人いて、IT統制側のコーポレートITが何名かいて、
セキュリティの事務局メンバー、今の同僚が1名いて感じでしたね。
じゃあアザラさんを採用して双方の期待値としては、
プロダクト化とかテクニカルな方にも手を伸ばしていきたいというか、
サイバーセキュリティに投資をしていきたいみたいな意思があったって感じ?
そうですね、そういった面と、あとは元々その同僚として今いるメンバー、
セキュリティを専門としてやってない方が多かったので、
どうやって進めようねみたいなのが結構手探りだったっていうのがあって。
死ぬほど身に染みる話ですね。
12:02
なんか横文字何文字で、それこそニストって言われてもさっぱりだみたいな話とか。
シーサートってやつを作ればいいんだろうみたいな。
CSTMっていうのがあって。
結局どうすればいいんだっけなみたいな。
ただやっぱり賢い方が多いので、それでも何とか進めていくことができる組織だったんですけど、
やっぱりそうですね、自信というか裏付けみたいなのがないっていうのはやっぱあったんだと思っていて、
自分が入ったからといって何かセキュリティの裏付けが得られるわけではないんですけど、
そういったところで自分が入った技術だったりとか、
セキュリティで知ってることっていうのをかき集めて。
僕、今現職ヤギ足と同じなんですけど、
僕が今のアザラさんの同僚とたぶん全く同じ状況だったんですよね。
たぶん2年前ぐらいかな。
現職でセキュリティ周りを、
当生命っていうよりかはプロダクト側に軸足を置いたセキュリティ対策をしなきゃねって課題意識があって、
専任のメンバーとか専門家はいない状態で、
かつまっすぐ採用っていうのも現実的じゃないし、
そもそも何をしたいかを自分たちが言語化できてないから、
誰を採用すればいいかも分からない状態だったんで、
手探りで始めてGoogle Cloudで解消したから言えるんですけど、
ロールゾーナーいっぱい付いてるの落として回ろうとか、
そういうことをやっていったんですけど、
それこそ最初は当時仕事で付き合いになったベンダー、
セキュリティやりたいんですけどどうすればいいですかっていう。
NIST SP800シリーズとか読むといいんじゃないですかねって言われて、
なるほどって言ってググったらめちゃくちゃ分厚くて、
ああみたいになるとか、
CSPMというものを売り込まれたが、
なるほどこんな概念のものがみたいな感じで、
結構手探りでやりつつ、
まさにおっしゃった通りで裏付けというか、
自信あんまないんですよね。
というか自信を持って意思決定をするために、
めちゃくちゃ時間をかけてやっぱりリサーチしないとっていう気持ちになってしまうというか、
なおかつ広くて深いっていうのが、
リサーチしていく中でどんどんどんどん分かってきて、
そうなるととうとう正解分からないというか、
正解はないんだなっていうところで、
その時々でベタな意思決定に近づけていくっていうのも、
結構修行しないとなっていうのもあるし、
やっぱり一番いいのはZARAさんとかヤギヤシューとか、
その界隈で一定成果を上げて、
プロフェッショナリティを持つけど、
でも事業会社とかの広川作にも、
興味があるというか志向性があるというか、
そういう人と一緒に働いた方がいいんじゃないか、
めっちゃ思ってたなーっていう気持ちで聞いてました。
お話。
なんか、
どうぞすみません、どうぞ聞きたい聞きたい。
15:02
なかなかそういう、
セキュリティーベンダーから事業会社に人を捕まえるのが難しいよね、
っていう話題があるかなと思っていて、
なんか志向性があっても、
なかなかやっぱり今やりたいことっていうのもあって、
みたいなところでもどかしく思っている方もいますし、
それこそ事業会社のセキュリティって何だろうっていうのが、
結構ふわっとしていて、
万能な人間を求めているような雰囲気になっちゃうっていうのもあって、
いわゆる一人目みたいな人は、
割と広く動ける人がやっぱり求められるかなとは思うんで、
その感覚自体は割と間違ってない一方で、
その、
なんて言ったらいいんだろう、
いやそんな何でもかんでもできるかいっていう感覚も普通にあるから、
難しいとこですよね。
お互い本来は擦り合わせが一部分だと思うんだけど、
そこの認知のギャップみたいなのは多分双方に、
それを埋めないとなかなか採用につけられないと思うし、
社内の人間が一人目になって体制を作ってるっていう会社は、
そこに入ってセキュリティをやりたいっていう人からすると、
一定その時点で結構魅力的に移る部分はあるかなと思うし、
安心感をある程度持って入れるっていうのはありますよね、正直ね。
チームがあるほうが安心感ある。
01をやるのは結構、
そもそもセキュリティってゼロから作るとなると、
信頼関係をまず作るところから始めないと、
めちゃくちゃ止めてくるやつじゃんみたいな感じにもなっちゃいますし。
会社としてそもそもやる気があるのかどうかの資金責任もなり得る位置があると。
手つかずのとこをやりたいっていうのも気持ちとしてはあるから、
そこのバランスは難しいんですけど。
程よく荒れてるけど動き始めてる会社が一番いいのかなっていう言い方ですけど。
まあそういうことです。
そうです。
実質1人目みたいなのは僕はもうメルカリでやってたから、
もういいかなって気持ちも正直あった。
でもなんかその事業会社側に行きたい人がいるけどやりたいことがあるみたいな人は
ちょこちょこいるみたいなの結構意外というかそうなんだ。
いやセキュリティっていうところを深く向き合って、
特に技術的な部分に深く向き合っていろいろやりたいっていう人は
多分やっぱベンダーにいた方が幸せなんですよね。
基本的には。
もしくはもうめちゃくちゃデカすぎてベンダーと同じレベルのことができるような事業会社に行くかな。
いやでも結局別にぶっちゃけ事業会社にいて
なんかエクスプロイトを自分で書くみたいなのってそんなに求められないスキルだし、
18:00
例えばだけどわかりやすいところで言うと。
なんか僕の想像だともうGoogleとかそういうレベルの想像。
そこはでもGoogleとかまでいくともはやあれは
ある種の公共的な事業に近い側面もあるような気がしていて、
例えばだけどGitHubセキュリティアドバイザリーを作ってますみたいな人とか、
そういうことでしょ。
Googleとかっていうのはね。
一研究者じゃないけど。
そこまでいくとちょっと突き抜け具合としては、
でももはやベンダーに近いと思うけど、
事業会社っていう感じではない気がする。
だって自社のプロダクトのセキュリティをやってないじゃん。
なんかそうか。
採用してる側の採用活動頑張ってた時の
僕からの見方としては全然いないじゃんみたいな。
でも接点がないはあるよね。
結構そのギャップ、業界のためにもちょっとそのギャップを埋めたいなっていう気持ちがありつつも。
何なんでしょうね。
なんか盛り盛りのJDを書かないとかさ、
そういうとこから。
俺そんな感じの記事書かなかったっけ?
書いた。
転職の時に書いたよね。
当時JDを作る時に、
結果的にヤギ足を採用することになったJDを業務委託のヤギ足に叩いてもらったことがあったんですけど、
その時も第一声として言われたのはめっちゃ覚えてる。
今困ったこと全部書いたら存在しないスーパーマンになるから。
抽象化というか。
あるあるですね、それは。
なんか分からないなりに向き合っているっていう状態を作るのが大事かなっていて、
その分からないなりの向き合い方の結果が、
まあ分からないけど盛り盛りのJDが出てると、
まだそこに至ってないなっていう見え方をするなとは思うんだよね。
確かにな。
っていうのを書いてましたね。
静かに書いてましたね。
便利か。
でも半年でそのギャップとか期待値のズレが少ないのはめちゃくちゃ双方にとって大成功。
採用する側が多分どんぴしゃな採用ができたんでしょうし。
ギャップがなかったのは分かったけど、想像してた通りだったところは何がありました?逆に。
想像してた通り。
なんかどういう想像をしてたのかな?その予算の話。
事業会社に対して。
何が難しくてどういう違いがあるの?どういう想像?
想像、まあ一番自分の中で頭に浮かべていたのはやっぱりセキュリティ自体は何かエイリウム物ではないので、
そこに対して、説明責任をどう果たしていこうかな?みたいなのを考えていて、
そこで想像通りじゃなかったところで言うと予算取りだったりとか、
意外とそういうエイリを生まないからといってROIがどうこうとかそういう話は出てこないような、
21:00
ちょっと構えすぎていたところです。
一方で想像していた通りになっていったっていうのが正しいかもしれないですけど、
AIが出てきたことによって開発スピードが上がるから、
自ずとセキュリティのガードレールを引かなきゃいけないよねっていう話だったりとか、
Metricsまではいかなくてもちゃんとセキュリティのチェックを都度CIで回していきましょうよという話が出てきたのは、
ちょっと想像通りというか想像通りになっていったなっていうのは思っているところです。
パッチの話とかもそうです。パッチというかライブラリアップデートの話とかもそうです。
ちょうど出ましたけど、パッチなんて、デジ調の件からパッチなんて全部当てればいいじゃん、
今Xで盛り上がってるんですけど、ちょっと今鎮静化してたのかな。
ちょうど前回、もう出たんだっけ、ポッドキャスト。
うん、出した。
ちょうど前回のポッドキャストで話したんですけど、何話したっけ、もう忘れてたな。
理想と現実がやっぱあるよねっていう。
埋まらない溝ができがちながら、
ちょっと思い出しつつ話したのは、僕の意見で言うと、
Azure Security Engineerのエンジニアの気持ちとしては、それはそうとしか言えないっていうか、
パッチが全部出たら当てるで、それはもうそうですよねっていう感じだけど、
僕もともとソフトウェアエンジニアとして働いていた期間の方が長いんで、
Azure Software Engineerの気持ちとしては、そんなポコポコリリリースできないんですよみたいな気持ちがあるのと、
あとはそもそもXの議論にそんなこと言ってもしょうがないんですけど、
パッチって言ってもいろんなパッチがあるじゃないですか。
ネットワークのエッジデバイスのパッチの話なのか、
NPMパッケージの話なのかで、全然考えることも課題も違ってくるはずだから、
ちゃんと考えたら、この領域はこうだよねとか、この領域はこうだよねとか、
そういう考え方にしないとあんまり生産的な議論はできないような話をした記憶。
どっちかというと、僕の方がもともと過激派で、
ガンガンCIでテストを通して、全部自動マージでええやんっていうスタンスだったんですけど、
とは言ってもやっぱり現実難しいよね、めちゃくちゃ思っていた。
どのくらいテストがカバレッジがあるかみたいな話と、
プラスしてユニットだけじゃなくて、
e2eみたいな話であったりとか、逃亡テストみたいなところまでできているなら、
そこまでパッといければいいよねっていうのは僕は思ってはいますね。
システム開発という点。
じゃあそれでそこの影響がないことを担保できてるの本当にっていうのは誰も言えない問題があるし、
そこの労力を誰がいつ払うのみたいなのもあるし、
24:01
全然一方で別に開発運用をしている側にとっては、
別にセキュリティパッチを当てることってそんなに大事じゃないっていうか、
それこそ別にそれが何かを生み出すわけじゃないっていう話じゃないけど、
まさにそういう部分だと思っていて、
別にプロダクトを前に進める行為ではないから、
どっかで向き合わないといけないけど、価値判断の判断軸が全然違うので。
プロダクトを前に進めるものではないけど、後ろに後退しちゃうよりかはマシだよねみたいな、
消極的なパッチ適用みたいな話は若干あるかなと思っていて、
とはいえ、それを意思決定するのって誰なんだっけみたいな話とか、
誰がそもそもやるんだっけみたいなのはまさにそうで、
幸いそのうちのVPOEであったりとかCTOは、
結構その厳しいものが出てくるとスッと自分でやってくれるタイプの人だったんで、
その辺の議論は今のところなんかうやむやじゃないですけど、
運用でカバーできてるパッチ。
なんとかなってるっていう、そうですね。
リノベートとかディフェンダーボットのプレリクエストは1個も残ってない?
残ってないようにしましょうねって話だったりとか、
残さないようにしようみたいな話はずっとしてますね。
残ってるものはありますよ。
少なくとも僕がまだいいんじゃないですかみたいなのを、
逆に僕が止めに入るっていう時があったりする。
これ別に自社の製品で使ってないし、
ちょっとLLMで追っても、
今現状クリティカルかって言われるとそうではないから、
一旦止めてもいいんじゃないですかみたいなところとかはあったりする。
なんか1日に鳴らすと何個ぐらい見てますか?
最近もうずっとクロードコードでジョブ回してるんで、
自分が見ることがほぼなくなってきてるけど、
その辺で何回動いてるんだ?
一応1時間に1回回すようにはしていて、
なければ何も動いてないっていう。
いいヒントです。
結局人力で見ていくのは無理なんで、
回しててヤバそうだったらカラーと上げるぐらいです。
僕らの場合は普通に数百個単位あるんですよ。
で、LLMで見てるのはそうなんですけど、
結局トランジティブな依存の深いところにあるやつを
全部掘るみたいなことをやらせようとすると、
精度があんまり出なくて、
これ精度出てんの?っていうのを人間が確認しないといけなくって
しんどいみたいなのを今してますね。
そこはまだあんまり手を入れ切れてないのではあるんですけど。
どこまで見るかみたいなのは若干あるかなとは思っていて、
3階層以上見ないみたいなのは
ちょっと自分は諦めちゃってる部分ではあって。
そんな深いところに起因したアプリが壊れる可能性って
多分現実には相当低い?
そもそもそんな深く掘ってって
そこで壊れたらどうなんだっていう話じゃないです。
ソフトウェアの構造としてどうなんだみたいなところはあるんで。
27:03
難しいとは思うんですけど、
じゃあ誰が責任を取るの?みたいな話にはなっちゃうんで。
最近嫌だなと思うのがプロトタイプポリューションが
1個でもあるかみたいな。
分かんねえよそんなみたいな。
別に全部ちゃんと見ていけば分かるんだけど。
いやちょっと待ってみたいな気持ちになりがち。
そんなこと言ったら自社で書いてるコードに
プロトタイプポリューションがないことを
100%担保するっていうのがまずしんどいし、
じゃあ使ってるやつ全部にポリューションがない。
作れるかっか。
じゃあ上げるしかないよねってなるけど、
じゃあ上げんの?みたいな話になったりする。結構難しい。
なんか前回の収録の時、
これ話した人は3時間になるんだって話したんだけど、
さっき矢消しさんが言ってた、
セキュリティ目線としては上げたほうがいいけど、
開発側で安全に上げるためには
E3とか品質保証の仕組みがないとだめだけど、
そこに投資するインセンティブは
開発側には薄いというか、
別にそれをやりたいと思って開発してるわけじゃない
っていう話だったと思うんですけど、
なんか結構、基礎の口論とか理想論に近い話です。
パッチ当ての文脈じゃなくても、
何か変更を加えた時に何か壊れてないとか、
品質が担保されてるってことが検証されたら
開発者は絶対嬉しいはずなんですよ。
パッチ当てもそうだけど、
例えばリファレクタリングをしなきゃいけないとか、
言語アップデートをするとか、
言語アップデートはパッチ当てに近いかもしれない。
それ分回せば、
99.9%ぐらい保証されるみたいなものがあったら、
絶対に開発チームとしては嬉しいはずなんだけど、
不合理なのは、
少なくともLLMが出てくる以前の世界線だと、
それを作ってメンテするコストが非現実的だから、
なかなか誰もやれてなくて、
いついテストとかって作るのは簡単だけど、
メンテするのが基本的には本当に大変。
私、ウェブアプリケーションとかってなると、
フロントエンジニアの屍の山があるみたいな状態です。
最終的には本当に壊れたら困るものだけテストを仕込むとか、
しょっちゅう壊れるところのリフレッションテストとして仕込むみたいなのが、
多分現実的な塩梅で、
LLMが出て以降は、
2つ個人的な話があると思ってて、
1つは、いついテストを書いてメンテするコストがめちゃくちゃ上手くやれば下がるはず。
なので、非現実的とは言っちゃいけないじゃないけど、
今まで無理だったものができるかもねっていうことは言ってもいいかなと個人的に思ってるのと、
もう1つは、さっき阿澤さんがおっしゃった話と近しいんですけど、
コード自体のアドプト量がめちゃくちゃ増えてくるっていう前提に至ったときに、
それをどう検証するのかで、
今みんな行き詰まってるところが多いじゃないですか。
結局作ったら作った分だけリリースできるわけじゃなくて、
従来の開発プロセスだと、
手動なのか自動なのかのQAがあって、
30:01
テストを回して、CDを回してみたいなのがあったときに、
そこにボトルネックが映っていて、
じゃあそのボトルネックを回収するためには、
QAエンジニアを100人雇わなくても別の仕組みで担保しようとか、
またそもそも開発の前段で精度の高いものを作り込んで、
バグを作り込む可能性を低くしようみたいな話があるんで、
このLLMが爆速でコードを書くっていうのに対して
最適化しようと思うとおのずと、
いついいっていう、
howになるかわかんないけど、
こいつが書いたものは正しく壊れてないはずみたいなのを、
何かしら保証する仕組みっていうのは成熟していくはずみたいなのは、
個人的には思ってるところで、
ってなったときに、
結構今苦しいなって思うのは、
その過渡期なんで、
今から作るシステムは、
まだそのLLM周りの、
LLMを組み込んだ開発プロセスが全然成熟してないんで、
まだ時間かかるにしても、
今言ったじゃあ、
これはもうLLM、
AIコーディングネイティブなプロダクトとして、
品質保証もきちんと回るようにしようっていうところで、
パッチ当ての部分も、
おのずと被ってきて、
今までよりは痛みは少なくなるんじゃないかなと思う。
普通じゃあ今まで作り上げてきたプロダクトに、
E2Eテストケースがあるかとか、
通識面があるかっていうと、
基本的にないはずなんで、
そこに今から投資するのかとか、
またそのやっぱり歴史が長かったり、
売上をきちんと上げてる事業会社ほど、
コードベースって絶対に巨大になっていて、
そこに対してLLM使ったとしても、
E2Eテストじゃあ全部実装しましょうってなると、
なんかCI終わりませんみたいな要因になるはずで、
並列化とか色々手立てはあるものの、
もうちょっと別の手立てを使わないと、
結局解決されないんじゃないか気持ちがあって、
なんでこの過渡期を、
でもCVEが増えるペースは過渡期を待ってくれないっていう部分がある。
結構今が実はしんどい説あるんじゃないかと思ってる感じです。
なんか個人的にはもうちょっと悲観的な見方をしてて、
言うてもトークンは有限だよねみたいな話が多分あって、
じゃあそれをセキュリティに回したいですかみたいな話がある、
パッチ当てに回したいですかみたいな話もあるし、
バックソックで何か作れるようになったら、
バックソックで色んなものをガンガン出してった方が良くないっていう、
フェーズにある会社もあると思うし。
パッチ適用はどちらかというと副産物に近いなと思ってはいるんですけど、
一方でトークンが有限っていう問題と、
コンピュータリソースの有限性というか、
テストをずっと回し続けていいのかとか、
どこまで回すのって話ですよね。
節約したとして、じゃあこのテストは回していいのか、
回さなくていいのかみたいな話を。
人間が意思決定する量が増えているのと合わせて、
有限なものをなんだろうな、
LLMによって無限のようなものが出てきたせいで、
有限性のあるリソースが枯渇しかけているというか、
33:03
ボトルネックになっているっていうのが現状。
セキュリティ問わず発生しているところだろうなと思っていて、
理論上その10Xとか20Xじゃないですけど、
そういうことができるようになったよね。
でもそこからどう組織体制であったりとか、
既存のものであったりとか、
うまく乗せるためのものっていうか、
みたいなところが課題になっているなっていうのは、
客観的に見ていては思うのではないか。
パッチ適用は副産物ですね。
そう、完全同意です。
パッチ当てのためにやるっていうよりかは、
普通に品質操作のために作った仕組みが
パッチ当てに適用できるんじゃないかと個人的に思います。
トークンもコンピュータリストも、
そうですね。
例えばプロダクトの機能開発のプルリクエストが100個、
パッチ当てのプルリクエストが100個あったときに、
どっちから順に自動のE2EのテストとかCIとか回していきますかってなったら、
じゃあ機能開発のほうから先回したいよねって当然なると思うし、
そうだね。
仮にCIとかE2Eの仕組みの中にも
LLMが動いているとしたら、
もう工夫するしかねえよな。
これ言ったらしょうがないんだけど。
あるパッチを当てていいかどうかの判断にLLM、
あるいはセキュリティパッチの脆弱性の影響調査のために使いますってなったときには、
じゃあその分機能開発に回したくないってなるのは、
割と自然な感想かなと思うし、
まあ悩ましい。
悩ましいところ。
別にLLMがあるからセキュリティが楽になるみたいなのあんまりないんだよ。
少なくともこと開発においては。
そうですね。自分は開発、LLMがあったからと、
セキュリティっていう話で言うと、
めちゃくちゃヤバいものっていうのは生まれにくくなったなとは思うんですけど、
何か業務というレベルで圧縮できるかみたいな、
特にパッチとかの話とかは、
どっちかというと人間のレイヤーに染み出してきているものなので。
でもヤバいものが生まれなくなったの感覚は多分、
セキュリティを生業としているからな。
本当にノリで作らせると、
ノリで作ったようなものが出てくるなっていう感覚は依然としてあって、
そういうものを出してくるという感覚があるからこそ、
気をつけていられるのがあるよなと。
何の話だっけ?
トークの話。
トークの話。
でも意外とそこに関しては、
今までとこれ変わらないかもなとも思ってたなっていうのは、
AIアジェントを結局使う開発者次第バカにもなるし、
最終的にアウトプットの成果というのは差が出るよねっていうのが風潮だと思うし、
36:02
僕もそうだけど、
そのあった時にAIがなくてSQLインジェクションを作り込んじゃう人は、
多分AI使ってもSQLインジェクションを作り込むし、
AIなくてもちゃんと気をつけられてた人は、
AI使ってもその観点が、
AI社の言ったように、
ちゃんと念頭においてコーディングとかスキルとかいろいろガードリューシックと思うから、
意外とそこは開発チームの底力にまだ依存するというか、
今まで作り込んでた人がLLMで作り込まなくなったとは言えないかなっていうのが今時点で評価になるのか。
ちょっとそこはいろんなケースバイケースな部分があるような気がしてて、
ゼロベースで作ります、フルスクラッチで作りますっていう場合と、
すでにあるものを回収しますっていう場合でもだいぶ違うような気がしてて、
そこそこ安全に仕上がっているプロダクトに対して回収を入れていきますっていう時は、
それなりに安全なものが出てくるよねっていう気がするし、
フルスクラッチで作るときは結構使う側への依存度があるなとも思ったりするんで、
悩ましいですね。
でもそうして品質保証のための仕組みがパッチ管理を楽にするよねみたいな、
そういうものの考え方はめっちゃ同意できるところではあって、
セキュリティも基本的にはそうだよねとは思うので、
そういう状態にしたいんですよね。
あとはですよ、現実安全な、
野外ショーに行った前者のケースはほぼない気がするから。
でもその、何て言ったらいいんだろう、
だいたいこの難しいな、
ORマッパーがだいたいこれみんなどこも使っててみたいな状態のプロダクトがあったとして、
そこにコードをいじるよっていうときに、
わざわざそのORマッパーを使わずに生でSQLを書きますっていうのを、
クロードコードとかがやるかっていうと、
別にそれが第一の選択肢にあんまりならないよねとは思うんですよね、
その振る舞いとして。
そういうと言うと、
ジュニアな人がまともな世界のコードベースでLLを使ってたときに、
悪い打率が減るっていうのは、そこだけ差分として。
あんま考えないでも普通にSQLインジェクションはできないよねみたいな、
作り込まれないよねみたいなコードだったら別にそれはそうなるよねっていう。
でもプラマイゼロなんだよな、多分。
プラマイゼロで悪いコードやったらその分増幅するって話はあるから。
あとは技術選定がちゃんとしているものをベースにやっているならいいと思うんで、
フルスクラッチで今の時代に書くとなると、
ORMを選択しないというLLMの選択が発生して、
それを気づけないっていうケースはまだありうる?
全然ある。
ってなったときに、あれ?SQLインジェクションあるじゃんこれみたいなのが普通に起こりうるし、
39:04
全然あるなって思います。
まあそうね、見逃しちゃう人だとこういう状態。
だって見てらんなくない?出てくるコード全部をもはや。
俺見てないよ。
僕も見てないけど、仕事ではあれだけど、
抑えるべき壺はわかるじゃん。
まあね。
開発の経験が。
だからその選定するライブラリーの話もそうですし、
スクラッチで作るんだったらアーキテクト、デザインですよ。
石器も動画デザインとか、
その辺抑えた上で、だからセットで、
テストはこういうテストを結局テストだけか。
そういう抑え方をしているのかな。
するんですよね。
でもそれの勘どころがない人とか、
ずれてる人とか、
見てない人とかは、
エスケリン、ジェクション、アイドアその辺、
作り込みというのは全然OKというのはそれはそう。
すごい過激なことを言う。
多分そういうフルスクラッチで書いたりとか、
知識がない状態で書くのが何かしらのデファクトじゃないですか。
規約にのっとって書いた方が、
規約があるというかガードレールがあるようなもので、
物を作った方がいいよみたいなのが若干
潮流として出てくるんじゃないかな。
例えばレールズであったりとかラベルであったりとか、
エコシステムの中で動くものを作る方が、
安全だし早いしみたいなところは若干出てきそう。
あるか、もしくはエレレムナイズされている何かしらの
ライブラリ群が定義されている。
何でしたっけ?
ノード周りだと、
名前が出てこないです。
炎と何?
よく選択されるライブラリのリストみたいなの。
オーサムなんだろう?
Webアプリケーションですか?
そうですそうです。
炎とかネクストジェスとか、
ターンスタックかな?
そう、スタックレベル。
ターンスタックはまたちょっと並べると。
そういうのをうまく、
いや、過激なことを言おうとしたけど、
過激でも何でもないなって思いながら。
いや、そう、全然過激じゃないって。
それは本当、まとも中か、
ちゃんと感性を持っている人だったら、
何かしらのエレレムを使ってもなお、
巨人の肩に乗っかった方がいいっていうのは、
全然発想としては自然かな。
すごい狭末な問題としては、
エレレムが覚えている知識が古い問題で、
ネクストジェスで書いてって言っても、
一つ前で書くとか、
最終バージョンは終えてないとかで、
そこに対して書くOSSとか、
いろいろ、MCPなど、CLIなどを出して、
解決しようとしてたんですけど、
でもその問題も、
僕、ソフトエンジニアのスキルがまだ、
生かさなきゃいけない部分は、
そういう部分かなって気がしてて、
これを多分、認識できてるかできてないかで、
もう一つ差になっちゃうと思うし、
ちゃんと理由を持って、
ネクストジェスがいいから、
ネクストジェス書いてっていうのと、
ネクストジェス流行ってるから、
ネクストジェス書いてっていうのって、
エレレムがない世界って、
同じことはあったというか、
一時期ネクストジェスキャッシュ云々で、
延長したりとかあったけど、
あれもあれはいいか、
42:00
ちょっとまたそれそうなんですけど、
ちゃんとそのドキュメントとか、
ネクストジェス思想を追ってたら、
起きるの分かってたよねっていうのを、
ちゃんと追ってる人たちが言ってたし、
それは別にエレレムに欠かせても、
一緒かなとか思う。
残念ながらまだ使う人が、
ちゃんとしてないと、
エレレムはちゃんとしたものを作れない感じなのかな、
してるんですかね。
やっぱ思想を叩き込むしかないんじゃない?
自分のってことですか?
いや違います。
誰かの思想っていうものを、
叩き込んでいってというか、
手張りじゃないですけど、
それをまず学んでいこうぜ、
若干あるのかも。
それが多分今だとスキルとか、
ハーネスとかになってる感じしますよね。
エレレム自体は学習データの性質上、
どうしても平均点を出しにいく気はする。
世の中で流行ってるものに、
よくも悪くも帰結していく気がするから、
そこに偏りを持たせる。
でもちょっと面白いですね。
OpenAIはネクストジェスをしてくるけど、
クロードは突然ネクストーシーになった。
炎上しそうでおもしろい。
何が?
アンソルピックビューハーなのか?
嫌だなぁ。
ソフトウェア開発のパッチはこんな感じですか?
そうです。
そうじゃないものだったら、
さっさと上げようぜ、
若干あるかもしれないですね。
VPNの話ですし。
当てられるのであれば。
ああ、そうですね。
部品としてじゃなくて、
難しいですね。
でもちゃんと向き合っていくと、
そういうの出てくるはずなんですよね。
こういうケースは、
別にどう考えても壊れない。
ソフトウェアだったら、
ちょっとミクロの話になっちゃうけど、
NPMだったら、
ディブディペンデンシーズだったら、
開発環境でしか動かないから、
ぶっ壊れてもいいし、
リスクもでかいし、
マージしようっていう風にできるし、
でもそういうのってちゃんと運用したり、
自分が向き合っているパッチのエコシステムの話を
理解していないとできない話だと思うから、
逆もしっかりですよね。
このパッチを当てるには、
実は再起動が必要でぶっ壊れるみたいな話とか、
そういうのも経験しないと。
掘り起こす用であれですけど、
EDRの。
いやー、
そうですね。
いやー、そうですね。
ああいうのもある。
慎重にはなりつつも。
いやー、結構、
当てればいいはそうだけど、
当てられるぜって状態にするのは
意外と難しい。
パッチ、
パッチ難しいんで、
一旦多層防御の話。
うつりましょう。
多層防御の話しましょう。
うつるかどうかさておきですけど。
いやー、全然うつりましょう。
多層、多層防御の話。
なんか、多層防御の話。
最近あった多層防御の話。
大喜利みたいな。
多層防御の話。
どっちかというと、
多層防御で助かるかもなみたいな。
ああ、でも助かったケース。
45:00
多層防御。
ああ、でもまあ、やっぱ権限結構
剥奪しといてよかったなみたいなのは。
それはね、本当に。
いろんなところであるかも。
権限管理めちゃくちゃ大事っすよ。
どのフレームワークでも言われてるだけあるけど。
アカウントまでとか、
それこそサプライチェーンのクレジェンシャルまで
突破されて、
コンソー、
Google Cloud、AWSのAPIで戦えても、
まあ、権限なかったからセーフというか。
あとは、
それこそGitHubの
マージの権限という。
セルフレビュー、
セルフマージはやめようぜみたいな。
仕組み上できちゃうのは良くないぜみたいな
話とかもあるじゃないですか。
そういうので意外と
救われていくように。
まさに今、
いや僕、
僕は実は休休中で、
2週間後に復職なんですよ。
休みながらもうスラック見てると、
その辺とかいろいろ進んでる。
そうだよね。
仕組み上できるのは良くないわ。
本当にその通りで。
国家的な世界観だと。
生前説で良かったというか、
できるけどみんなやんないよねで良かった。
できる状態だと何か入られたら
その人がやるよねって話だし。
サプライチェーンはそれが
もうとうとう
逃げ場がない。
ちゃんとやられるときはやられる
身にしみて体験した。
聞こうとして、
いや喋れるわけないよなと思った。
入社して最初にやった仕事とかも
具体的なことは全然いいんですけど、
多層防御じゃないですけど。
いろいろコツコツやっていった感じ。
言っていいことで言うと、
結構最初はガチガチに
締めて。
自分が締めたというよりどっちかというと
CTOが締めようぜっていう。
権限であったりとかいろんなものを置いていって
そこから緩めていくっていう。
業務に支障が出たらもう緩めればいい。
最低限のラインは決めとこうっていうのでやっていった。
それこそコードオーナー
一旦置いてみたけどやっぱ運用に合わんわみたいな。
ギター部の
リポジトリのルールで
とりあえず
あるチームにいる人が
OK出せばマージできるようにしようぜみたいな。
さすがにセルフレビュー
セルフマージはダメだよねみたいな。
そういうの決めていって
最悪切り捨てられるものと
切り捨てちゃいけないものっていうのを出していった
っていうのが入った後に
本社のCTOVPOVVの
めっちゃいいです。
過激、過激っすね。
まあ
過激ではあるかもしれない。
過激というか
そのぐらいやってもええやろみたいな。
結局自分たちで
どうにかなるしみたいな。
僕は結構
過激かもしれないけど
結構好きなスタイルというか
やっぱトップダウンで
鶴の一声で石蹴ってできた方が
いろいろ早く進むと思うし
3月とかからの
あの辺の外部の脅威の
レベルを考えると
一旦そのトレードオフ飲んで
閉めちゃうっていうのは全然ありないと思うし
でもありの石蹴ってなる一方で
その鶴の一声を出せるCTOがどれだけいるか
別になんか全開してできる。
48:01
まあハーレーションもあったと思うんですけど
もしかしたら。
おそらくあっただろうな。
そうそうそう。
それでもちゃんと衣装も通し切れる。
普通にいい
トップレイヤーな気はします。
こちらの方が
胃が痛かった感じですね。
むしろ。
いやでもそのなんか
胃が痛くなれるのは事業会社向いてる
気がしますけどね。
どうなんだろう。
もうちょっと説明しようよみたいな。
それ言うとなんか
やった事実はやった事象は
わかんないけど進め方が過激だった可能性も
わかんないですけど。
過激に
まあさじ加減ですよね。
なんでもかんでもというか
あとは緩める前提で締めるっていう感じかなって
いやまあね
なんか悩ましい。
とりあえず締めちゃうは楽ではあるし
なんかだいたいそれで塞がるから助かるんだけど
なんか
緩める判断は本当に難しい。
なんかその
なんていうか
うん
あの
いい例えが思いつかないと思うんですけど
テストドリブンデベロップメントに近いというか
全ユニットテスト一旦レッドにして
一個一個
グリーンにしていくみたいな
なんかそういうアプローチだよなって気はする
まあね
それはさ
その
ユニットテストという単位に落とし込めるからさ
いいけどさ
その
その
サイバーキルチェーンみたいな感じではないけど
攻撃のさ
その経路がいっぱいあって
散々やったじゃんその脅威分析的なことをさ
仕事で
あれがその
あれのカバレッジを100%にできてますか
っていう話になっちゃうんだよな
緩めていく過程で
最終的にそこに行き着けるかって話
緩めていく過程っていうか
逆にそのこれを緩めたときに
何も悪影響がないよね
っていうのを担保しようと思ったときに
TDDだったら
俺TDDって別に詳しく知らないけど
いったん先に全部テストが書かれてて
っていうのができてる前提がまず
あるわけじゃん
これを満たしてるものは中身がちゃんとできてる
言えるっていうテストが先に書けてる
っていうのが前提としてあるわけだと思う
あるわけじゃん
なんかでも
脅威分析的にさ
ここが壊れたら全部壊れる
ここが壊れたらこれが壊れる
ここが壊れたらこれが壊れる
みたいな全部
明らかになってるっていう状態を
割と担保するのが本当に難しい
気がしていて
別にコードのプログラムの要件みたいなの
100%全部原稿化するのは
それなりに骨の折れる
作業なんだけど
でも発想がさ
逆じゃん
こういう動きをしてれば
それはOKと見出すっていう
発想じゃなくて
これができたらまずいっていう
発想をしない的な
ある種悪魔の証明的な
51:01
ゆるめる判断は結構
むずい
そうです
でも
どっちのアプローチでいくかでもある
徐々にきつくするときも
結局脅威分析
ここまできつくしていい?
とりあえず塞いどいたから助かった
みたいな場面は容易に想像し得るし
普通にあるだろうなと思うから
とりあえずこれやっちゃおうぜ
は全然アリだと思うよね
また細かいところで言うと
会社とか状況にも
事業止まっちゃいます
って言われるんだったら
そこは止められないかもしれない
それができたら
ゆるめるのは大変だったんですか
今の話で
それで言うと今
ゆるめた部分に関しては
そこまで大変ではなかった
大変ではなかったという言い方は
多分開発者が聞いたら怒る可能性
あるとは思っていた
自分でも
これは置くべきなんだろうか
悩んでいたものを結局
ゆるめた
難しい部分ではありますよね
セキュリティ観点では
ってことですもんね
脅威分析までは行かずとも
OK、NGの評価するときに
めちゃくちゃ悩むようなものは
幸いなかった
御社治安がいいんじゃないかな
という気が
ちょっといろいろ
うちが治安悪い
みたいな
そう聞こえちゃうな
と思ったけど
うちも治安はいいですよ
うちの治安は良くしましたよ
良くしました
ありがとうございます
治安がいい会社に入れてもらえて
嬉しいです
違うんですよ
具体の話はさておき
歴史が長かったり
ことベンチャーとかだと
アドホックな抜け道
っていうのがいろいろできるじゃないですか
なんか分からんけど
このエンジニアが
オーナー権限で
マイグレーション主導でやってるらしいとか
これうちになかったエピソードですけど
例えばそういうのがあっても
僕はそんなに驚かないというか
そこから
そういうのがたくさんある状態で
全部閉めるってなると結構きついと思うんですよ
マイグレーションできないからみたいになって
とか
この本番オペレーション無理になるので
やめてくださいとなるけど
そういうハレーションが少なかったってことは
治安がいいことかなっていう
あれです
開発組織はかなり治安がいいかも
お作法がちゃんとある
組織なんで
エッジケースのオペレーションとかが
あんまなかった
っていうことなのかもしれないですね
そうですね
いるかどうかわかんないですけど
一応上昇してる会社なんで
それは
意外と潰されてたっていうのはあるかもしれないですね
ITCとか含めて
しっかりしちゃったことですね
先人たち
なるほど
うちは治安悪くないです大丈夫です
54:00
うちは治安いいです
少なくとも僕は治安がいいと思って
やらせてもらってます
結構そんな
治安悪かったのはだいぶ前です
社内の人も地味に聞いてるからね
いやでも別になんか
この時のこれ治安悪かったですよねって言って反論する人いないと思うから
大丈夫
そういう意味では大丈夫
これヤギ足かな
悩みとかありますかっていう
雑だな
結構なんか順風満帆感がある
順風満帆
どっちかというと人がいないことに
悩みが
一人二人じゃ回んない
どんな人が欲しいんですか
何をしてくれば欲しい
ガバナンス周り
やってくれる人が
一人いるとありがたいですね
もう一人
なんかガバナンスが
もしくは自分と同じような思考を
持っている人がいれば
最悪自分がガバナンスに回れるので
じゃあアザラさんみたいな人か
ガバナンスやりたい人は
アザラさんまでご連絡お願いします
ガバナンス
セキュリティマネジメント的なところ
ISMSの
ちゃんとした運用をしましょう
分かるボタン連打して
チェックシートをちゃんと
自動化しましょうね
そこの領域も
ちゃんとやろうと思うと
一人張り付けたくなるというか
勝手たまにできない
難しいのが意外と
適当でも回っちゃう部分も
あるような気がして
力の抜き具合と入れ具合が
かなり難しいですよね
少なくとも3人ぐらい
自分含めて3人いれば
なんとかそこら辺を
手を抜いたりとか力を入れたり
どうにか協力しながら
やっていけるかなという体制
持っていけそうで
さすがに2人だと厳しいな
1人チェックシートとインシデント対応に
1人製品導入とか
耐性効果とかリスク評価に
張り付いている状態になる
どっちか旅行行ったらおしまい
あんなくなっちゃいますもんね
今俺1人でやっとるんやけど
すいません
ありがとうございます
いや全然いいですけど
あと2週間で戻るんで
2週間待ってますんで
今後今の会社やっていきたいこととか
2P考えた時も
ひとまず3人揃える感じ
そうです今後1年で
3人に対していければな
そこからは
人がちょっとずつ入ってくれれば
会社の規模が
伸びて自分たちが
辛くならないぐらいになる
やっぱセキュリティが
一番ボトルネックになりがちなんで
57:00
広くちゃんと体制を整えている方が
回しやすい部分が
あります
一方で無駄金は使えないというか
使う気も一切ない
ちゃんとしていきたい
最初に言った人がいないっていうのは
今いないっていう話なのか
今いないは当然あるんだろうけど
採用が難しいみたいな側面は
あんまりまだない
採用はどこの会社も
難しいと言っている通り難しい
ですよね
人がいないもそうですし市場に出ない
出ないですね
リファラルっていう
点でもリファラルが一番
まだうまく
ヤギャシューがうちに入ってくると
結局リファラル
採用はどこも辛そうにしてます
どこにいるんですかって
よく聞かれる
マジでそれ以外の
今まで話した
何社かセキュリティの人とか
セキュリティ採用やってる人とかと話したけど
みんな同じこと言ってる気がします
自分が入るまで2年ぐらい
ずっと募集続けてた
でやっとく入ったね
って話リファラルの
会みたいなそれに人を呼んでは
誰も入らない
ことでリファラル会食費が
みたいな話とか
チクチク
自分に言ってもどうしようもないっすよ
みたいな
それは間違いない
そんぐらいスパンになります
ヤギャシューの話を
聞いてるかのような
2年ぐらいだった気がする
接触して採用
開けてから採用できるまで
2年
人が意思決定するのに
やっぱり時間かかるので
半年とかだったら
めちゃくちゃ早くない?みたいなのになります
やっぱ1年2年
ちょっと今度来て
どっから?みたいなのやるんだろうな
結局転職したいって思った時に
声かけてもらえるかどうかの勝負
みたいなのとかあります
なんかポジション的に
やっぱきちんとやりきってから
次行きたいって人が多いのかな
普通のサッカー開発者
そんなことない?
まあ個人差はあると思う
その
人によるとしか言いようがない
あんまり
職種的にない気が
インシデント起きてる時に
わざわざ転職しないとかあるかもしれないけど
それぐらいじゃない?あるとしたら
例えば
今桜から
セキュリティの人が出てくるってなったら
なんかあったのかなって気持ちになっちゃう
そんな感じ
それぐらいあるとしたら
ごめんなさい桜の話をわざわざ出してしまったけど
インシデントが起きてる時に
わざわざ出ていかないっていうのは
例えばそういう話
もともとだからだいぶ前から有給消化してたのかな
そんな
気になっちゃうかな
あとはセキュリティ施策自体が
結構長いものなんで
それの切れ目みたいなところとか
あるのかな
うん
1:00:00
比較対象としては
一時期バックエンドエンジニア採用とかを
某社、メルカリとかでやってた時は
結構心変わりさせられる
なんだろうな
アトラクトした時に
半年とか1年で
採用できるみたいになって
そんなに珍しくなかったんですけど
だからその理由とか
やっぱその開発プロジェクト
なんだろうな
3年プロジェクトとかってそんなに
ことこの業界というか
僕らの界隈というかベンチャーに近いところがなかったりするので
半年経ったら落ち着くんで
3ヶ月経ったら切れ目が
あるのかなとかで
結構採用できるイメージがあったんですけど
なんかセキュリティって
そうですね長期プロジェクトっていうのもそうだし
なんだろうな
ザラザンとかヤギャシみたいな人ほどやっぱり
その会社で事業会社とかで
勤めてると
その事業がこのフェーズからこのフェーズにいって
その過程のセキュリティを一通りきちんとやりきって
みたいになると
おのずと長くなりやすいのかなとか思ってた
あとなんか単純に
その物事に変化を起こすのに
時間がかかる領域かな
思うけどね
なんて言ったらいいんだろうさっきの権限の話
100%完璧ですみたいなのを目指そうと思ったら
なんか数年単位で
たぶん時間がかかるわけじゃない
あれぐらいにもいると思うんだけどもとの
ってなった時に別に100%じゃないから
なんか良かねえみたいな話
ではないんだけど
ベースラインを上げてるよねって話
言ってあるから
でもやりきった感はなかなか出ない
途中だと
そういう感じで
じわじわと変化を起こしていくものだと
思うから
半年でいいきりだねとかは
あんまりない気がする
逆に言うと数年単位で
物事が動いていくような
一方でその世の中の動きは
めっちゃ早かったりするから不思議だなって
今思いながら話してるんだけど
数年単位で物事を動かしていく中で
どうせ数年単位でかかるんだから
別にやめたいときが
やめときじゃないみたいな気は
すげえ
それはそうだね
逆に数年単位で時間かかるんだったら
次行くんだったら早く行ったほうがいいんじゃない
みたいな考え方もあるかもしれないから
結局人によるんじゃないって思うけど
やめる
ちょっと次考えようかなっていう
チェックポイントが
想定的に少ないって話なのかなって
気はした
逆に言うと別に何かそれやることはずっとあるから
別に何かが嫌じゃない
限りはやめないし
いい選択肢が
あれば逆に何か嫌じゃなくても
そっち行きたくなるっていうのは普通にある
だから本当巡り合わせでしかない
んじゃないかなって思うけど
何かが嫌になるのを
せって持ちながら
頑張って待つっていう
そういう言い方はちょっとよくないな
あるいは別にシンプルに魅力のある
場を作れる
設けられるかどうかっていう話だとは思うけどね
確かに
あとは人材に育ってもらうしかないな
育てる
先来た
ゲスト会なんで
1:03:00
話を聞かせて
育てるむずいなって
毎回思っていて
やっぱ人間のリソースも有限なので
内部から取ってくるって
結構
営利部門から
取ってくることになっちゃうじゃん
それってどうなんだっけみたいな
逆に外から
未経験者を取ってくる
ってなった時にどう
そういうものを見極めるかみたいな
いやー
外から取るのは超大変そうだな
中で動くのはなんとかなると思うんだけど
その組織に
すでにある程度
馴染んでる人がセキュリティやる
っていうのは全然できるかなとは思いつつ
外から未経験は
感覚的には
だいぶしんどいね
言い方が良くないんだけど
当たり外れというか
本人にとっての当たり外れもそうだし
採用する側にとっての当たり外れみたいな
触れ幅が多分かなり大きくて
なんかあるよね
物の考え方みたいなところから
もうちょっと違うよねみたいな
あるような気が
一時期
今は閉じちゃったんですけど
未経験
セキュリティ領域のキャリアはなくても
応募できるセキュリティのポジションを
開けてた時期があって
必須要件としてはソフトエンジニアとして
シニアレベルとは言わず
プロレベルでやれる人
かつあとは関心ですね
セキュリティ領域の興味・関心が強い
開けてあって
意図としては専門家
取れないというか
基本的には人が動くか動かないで
しかないけど
どうしてもチームの馬力が足りないというので
僕と
もう一人
別の休みに入っている
その2人はもっとソフトエンジニアで
自力で
頑張ってセキュリティエンジニアになるパターン
それでやれないこともあるけど
やれることもあるというのは分かっていたから
そのパターンを採用できない
開けてた時期があって
同じようなポジションを
開けている会社さんが具体的には
ちょこちょこその時
調べつき合って
遊びとか
だから
未経験
セキュリティエンジニアは未経験枠だけど
でもソフトエンジニアとしてはプロとしてやってきた人
で興味ある人が
同じようにSREとかも
その会社が開けて
それでいうとそういう
採用をやっているところに普通に
話聞いてみたいなと思ったり
しました
うちは結局その枠では採用しなかった
あれなんですけど
テイクスがうちがどうだったか
その当時の話は分かんないけど
肚の中としては
最悪セキュリティで
うまいことになるじゃんか
ソフトエンジニア
ソフトエンジニアとしてやればいいや
あれもあって
フォールバックというか
どうなんだろう
会社によりそうやな
うちは
うちがやった時はそういう考えはなかったな
なさそうだね
1:06:00
だからその分多分
シビアに見極めなきゃいけない
うちトライアルがあるし
そうっすね
体験入社みたいな
一日体験入社みたいなのして
課題設定して成果を出してもらう
あるんで結構その
実際一緒にスラックとか
オフライン
オンライン問わず対面
働いてみてお互い働けそうかどうか
っていうのを見極めるのがあるんで
結構
なんだろうな
言語化できるものあればそうじゃないものもありますけど
ちょっと違うなみたいなのってあったりするじゃないですか
お互い考え方とか
今求めてるのはこういう人でとか
働き方の裸
そういうのを見て
なんでまあ
ただいまで言うと難しいですね
僕とじゃあ当時の
当時僕ともう一人のメンバーだけで
この人はセキュリティーではやっていけないな
っていうのを見極められたから言うと
それはちょっと怪しいかも
なんちゃら自分たちもセキュリティー
初心者ではから
しかもなんかその
なんだろう
個人的には見極められないと思ってて
多分
やってみないと分かんない類の問題だと
僕は今のところ思ってます
じゃあそれがトライアルで見極められるかと言うと
まあなんとも言えなんか
トライアルだけじゃ見極められないかな
と思うなだから部分的には見極めないけど
そう思うと
セキュリティー人材めっちゃむずくないですか
入り口がないと
いやー
例えば新卒からセキュリティーずっとやって
生き残っている人たちは適性ある
インハウスのセキュリティーはまただから
その
なんか違うかな
ベンダーにいる人で
向いてる人向いてない人がまずいるし
なんかちょっと全然なんか
かなり別軸の
ところにあるんだろう
職能とか専門性じゃないところに多分ある
なんかその向き不向きの話で言うと
だからちょっと難しい
ある種のなんかラストマンシップ
か何なのか分からないけど
そうなると僕たちはどっから人材供給すればいいんだ
いやーでもなんかやってみたい
気持ちがあるっていうのは一番大事な気がするから
だから
そういうその文句が空いていて
なんかそこに飛び込んでくる日っていうのは
その時点でなんか
一定評価していいんじゃないかと思うし
僕はさっきその言いかけてたのが
まさにこの話なんだけど
どこにいるんですかね
って聞かれたら
ベンダーでユーザー系でやってみたい人を
なんか探し合ってるのがいいんじゃないですかって
どうやってそことコンタクト取ればいいかは
知らないけど
いつも言ってる
知らないんだ
知らんけど
知らんけどそれがオススメ
知らんけどそれがオススメ
別にその知り合いとかが
知ってる範囲でいれば紹介ができるけどさ
アザラさんももう移植しちゃったし
今はなんでいないか
知ってる範囲だと
どうやってコンタクト取ればいいのか探せばいいのか
エージェントとか使えばベンダーに
なんか当たりつけていくとかは
やってくれそうな気がする
そういうとこから地味に当てていくっていうのも
1:09:00
ありかなと思うし
ユートラとかにあんまりいないような気が
ユートラにもいないし
ビズリーチにもか
ふわふわしている感じになっていて
そうするとやっぱ
フェイスとフェイスで
掴めに行くしかなくて
じゃあカンファレンスとかイベントとか
なんかイベントに出て行って
まあ頑張ってコネクションを作るしかないけど
でもじゃあどこに行けばいいの
みたいな話するし
出て行ったとしてさ
そこでコネクションできるのみたいな話はあるよね
なんかよっぽど
小魅力が強くないと
妖怪じゃないとちょっと解け込んでいくの
難しい気がするし
あんまり妖怪だと向こうから引かれちゃう気がするし
なんか難しいな
自分でイベントやっちゃうのは
めちゃくちゃいい
当時やったんですよ会社で
2,3回ぐらい
あれはめちゃくちゃ良かった
おすすめですよ
何がおすすめかっていうと
それこそビズリーチとかユートラとか
いくつかの媒体で
毎日毎日検索しても出てこなかった
こういう人がいいんだよなって人が
めっちゃ参加してくれたんで
別にイベント自体は
採用色全然出さずに
普通に
こういうイベントあったらいいなってなって
参加してくれて
コネクション
地道な取り組みは確かに
リファラルがないんであればやるしかない
興味ある人は出てくるからさ
そういう場に
頑張って
なんとかして泥臭く
そこの認知を獲得して
コネクションを得てっていうのをやるしかないんだよね
きっとね
あと顔ひどい人に
顧問をお願いするみたいなのも
全然ありだと思うけどね
メルカリがそのやり方だったもんね
上野さんに
タケサコさんや
タケサコさんか失礼しました
いろんなニュアンスの入った
言い合いが
顧問か
っていう気持ちですね
顧問は結構メルカリらしい手だな
あれはいい手だったね
だってさ
いやあれいい手だよ
だって大成功じゃん結局
立ち上げは
あれはいい手だったな
あれ誰が考えたのだってあの所定を
総太郎さんとか
今度会ったら聞いてみよう
なんであの言って思いついたの
でもなんか
メルカリ多分あんま再現性がない
気はしつつ話すと
多分思想的には
新しい領域とかどっかやるときに
業界の第一線の人引っ張ろうが多分あって
当時は引っ張れるだけの
資金もあったし
勢いもあったけど
ワンチャン竹則さん採用しようとして
話しかけたまであるんじゃない
もしかしたら
それは無理だけどでもこういう形だ
っていうので顧問してくれるのは
確かに
今だから話せる当時の裏話
聞きたいな
そういう意味では再現性があるかと
どの会社も真似できるけど
でもなんか全然
自社が採用してなかったら
なんか
1:12:00
いい人紹介しちゃうもんな声かけられて
俺は転職しないけど
こういう人だったらいるよ
全然紹介しちゃうから
僕もやっぱ採用
みんなセキュリティやればいいのにな
こんなに需要があるのに
俺はずっと言ってる
別になんかアドオンすればいいだけだ
セキュリティの職能
今持ってるものに
何でもいいからなんかに
アドオンすればいいだけだから
QAプラスセキュリティとかさ
フロントエンドプラスセキュリティとかさ
デザインプラスセキュリティとかさ
別に何でもいい
何でもいいと思うんだけど
でもやっぱ元ソフトエンジニアの
気持ちとしてはやっぱその
入り口がなかったらもう無理だから
ほんとそれに尽きるな
だからうちとかあざらさんのとことかは
めっちゃいいんじゃない
そうね
いいよセキュリティテストの仕方とか
教えるよ
QAの人もいいですし
データサイエンティストとか
セキュリティの職能つけたら食ってけそう
どっちも食ってける
生かし方は結構
コツがいるし
多分人によって
うまくやれる人やれない人いると思うんだけど
でもなんか
すごい生々しい話をすると間違いなく
市場価値は上がる
だって別に
セキュリティだけに張り付いてなくても
セキュリティやれる人って
多分それだけで超嬉しい
セキュリティ自体が利益を
生み出すわけじゃない会社においては
セキュリティも分かる
何かをやってるのが一番嬉しいわけだから
絶対に市場価値は
じゃあみなさん応募お待ちしてます
ガチで興味ある人は
皆さんはDMしてください
企業名不明
最後に一個だけ
ちょろっと話してもらう
過去かな
前職か前々職の時に
説明が可能なプロダクト
セキュリティについての
一考察っていう記事を書いたのを
覚えておりますでしょうか
覚えてないわけない
事情聴取みですか
そうですよね
これを書いたのはあなたですか
あなたですよね
やったんですよね
取り調べを見てみる
これで何かこの記事
多分最後このPodcastも取り上げて
いいっすって話をしてた
何か改めて読み直して
何か
本気で話すとまたプラス1時間とかになっちゃうんで
軽くなんですけど
何だろうな
個人的に最近コツコツ考えてる
試行実験があって
どっかの知り合いの会社に
なんかちょっとうち
セキュリティやり始めたいんだけど
どうすればいいって相談されたら
何で答えようかなってすごいめっちゃ考えていて
私を雇ってください
じゃない
それは試行実験でも何でもないやん
でもいいよ雇われたとして
じゃあ何から手つけようかな
どっから切り崩して考えてて
1:15:02
まあその考えていくこと自体はまだ
なあまにえなんでここでは話す
例えば目的決めて
じゃあそこからどういうしたらいいとか
今時点の自分の中ではこういうのがいいんじゃないか
っていうのを整理してやってたんですけど
その参考にも勝手にさせてもらったり
してるんですけど
結構プロダクトを提供する組織における
セキュリティの本質的な目的
っていうフレーズがブログの中であって
結構
その目的の定義って大事
じゃないですか
その目的の定義を間違えちゃうと
変な方向に行くというか
っていうのもあるし目的がないまま
やっちゃうとなんだろうな
フレームワーク通りにやったら権限はこれ落として
これガチガチに締めましょうみたいな
なっちゃうと別にそれって
手段でしかなくて何がやりたくて
それしてんのって話になると
めちゃくちゃ大事な要素なんですけど
なんか結構なんだろうな
この記事の内容って結構
あざらさんさっき言った
僕が考えたやつのあざらさんバージョンなのかな
って思ってるんですけど
なんかそういう感じなんですかっていうのと
今もなんかこの考えにのっとって
結構今の現職でチャレンジ
してるって感じなんですかね
ちょっと変わってきた部分とかあるんですか
なんかこれがうまくいかなかったとか
あるいはこれが思ってた通りうまくいったみたいな
話とかもあればな
うまくいかなかったことでいうと
リスクのコストかとかは
うまくいってない
そもそもコストにしなくていいやろって話が
絶対にあって
まあね
そもそもあからさまにやばいでしょ
っていう
そういうのがあって
やばいものになるじゃん
っていうところまで説明ができればいい
それが詰まってきたら
次はコスト化の話だよね
ところがあったりとか
あとはその
説明可能っていう話で言うと
絶対にその
一つとして競争の厳選である
受賞の競争厳選が
どこにあるんだ
ところを考えて
それを軸にセキュリティっていうのは考えていく
どちらかというとリスク管理の観点で
考えていきましょうよ
っていうのはやっぱ
ずっと
ブログでも書いていたようなことにはなる
リスクベースで考えて
アプローチをよくしていきましょう
あとはどこまでが
許容範囲なんだっけみたいな
話とかはやっぱCTOであったり
今ちょっと組織改変で
冗長が変わってCTOになったんで
あれなんですけど当時のCTO
上司じゃない時のTOと
その時上司だったCIOと
でなんかすごい
話したりとかしました
許容範囲ってのはトレードオフみたいな話ですか
トレードオフであったりとか
どのぐらいだったら
修正コストかけられるのか
それで言うと
1年後に再集合したいですね
ていうのも
TENXもセキュリティやり始めた時に
現職もセキュリティやり始めた時に
めちゃくちゃあったんですよ
一番最初はそれこそ専門家いなくても
専門家わざわざ連れてこなくても
ヤバい以上の感想がないみたいな
リスクがめちゃくちゃたくさんあって
1:18:02
とりあえずそれを潰しながら
精度を上げていくみたいな
結果的に振り返るとそういう
プロセスにはなっていて
今はまだまだ
ヤバいやつは残っているものの
煮詰めていかないとコーツ付けがたいみたいな
リスクがテーブルの上に並んできて
そうなんだよね
ヤバい駆動でやってるとやることなくなっちゃうんだよね
それだけです
今ヤバいものないよねってなって
終わっちゃうから
そういう意味で
次ヤバくなるものが何なのか
っていうのを見極める仕組み
必要になるんだよね
そこでコストであったりとか
損失ってなんだっけみたいな
すごい考えるようにくるかな
っていうのが今感じているところ
ではあります
今はヤバすぎるところを
潰していくんだ
ヤバすぎるところがあるかどうか
逆に本当にヤバいものしかやらない
って意識って多分ありで
逆に
そこはだからリスク判断の話になってくる
やるやらない
何を取りますかって
それが回るのって
セキュリティチームの目線と
会社の目線で
セキュリティチームと会社が
ヤバいと思うラインを一致させ続けなきゃいけない
っていう前提は一応あるわ
その前提が出れると
一致させなきゃいけないは多分違ってて
結果的に
一致するっていう標本が正しい気がするな
セキュリティチームがどんだけ
ヤバいと思っていようが
会社として他にもっとヤバいものがあって
そっちのほうが優先度が高いねってなったら
結果的にラインはそこに収束する
っていう考え方かな
リスク管理観点で言うと
ある程度
テーブルに乗ってくるもの
何個かあるかって思っていて
それが網羅的にというか
発生確率がどのぐらい下がってるんだっけみたいな
すごい雑な言い方をすると
あるのか
そこの目線だけ若干
合わせられればいいのかなって僕は思ってる側の
側の
細かな話とかは
お前らに任せたって言ってもらっている
身なのであんま
例えばサプライチェーンがどうこうとか
はあんまよく
一定目線としてヤバいものが
ここまでなくなりましたよ
でもやっぱまだありますよっていうのを定期的に
報告し続けるっていうのが僕らのセキュリティなんだろうな
っていうのが
ある程度正しい理解に基づいて
判断をしてるっていう前提においては
なるほどね
その意思決定が
ラインになる感じかな
感覚的に
セキュリティチームに対して一定
きちんと理解とか以上してもらってるっていう
前提だったら確かになるほど
なりました
一致させにいこうとすると
多分平行線になると思うんだよね
なんでパッチ当ててくれないんだって話になっちゃう
一致させようとすると
一致しなくてももう
エイヤーでやっちゃうことも
なくはないなと
スコープが小さければ全然それも
一定以上のスコープになると
それはできなくちゃから
だからその上で最終的には
事業状態になりますね
意識的に
1:21:00
スコープがどこに今あるんだっけみたいな
ところは考えがち
そこに気をもむと
やっぱ疲れちゃう
むずかしいけど
俺は
そういう傾向があると
思ってたんだけど
相談にね
まあ
なくはないです
だいぶ緩和された気はするけど
だいぶセキュリティの
人っぽくなってきてる気は
するんだけど
そこは一致しない
ものですよね
っていう
一致はしない
別に誰もパッチ当てたくないもん
めんどくさいじゃん
現場は
そう思うのは全然いいんだけど
それでもパッチ当てようよ
っていうのを
パッチは
あまりに局所的な話だから
ちょっと
実例と
乖離してて
説明が難しいんだけど
極端な話にそういうこともある
そのレバーを引くかとか
でもそうっすね
経営者がそれを言うのであれば
かけていい工数なんでしょ
っていう風に判断するのも
一つではあるんですよね
止めるっていうのも義理ではあるんで
一つ自分の中で答えを
持っておくみたいな感じ
だからこそ結構
率直に
物事を語るべきだよな
今これやらん
死なないかもしんないけど
僕の見たてだと多分が
これこれこういう感じになって
しんどい人が出てくると思います
みたいな
分からんけど
包み隠さず話すっていうか
変に政治をしない
そうそうそうそう
確かにヤギの主はそうしてるわ
率直の精度を
上げたいな
いやでも普通に
外すことある
これこっちじゃなかったこっちだったわ
あるし
この話僕ヤギ足と100回ぐらいしてるんですけど
その率直の精度は
マジでセキュリティのキャリア
の経験値でひも付いてる
気がするんですよね
どうなんだろう
ヤギ足とかアザラさんが
セキュリティ種ありました
こういう状況ですっていう時に
こうなんじゃないですかって
5秒で出せることを
僕は1日経っても出せないとか
全然あるんですよ
だいぶ良くなってきたけど
そこはすごい経験とか
知識とか生きてるんじゃないかなって
勝手に思って
この場で言っていいか分かんないですけど
半分ぐらい考えてもどうしようもないもの
みたいなので切り上げてるケースは
あったりします
その分岐も
多分上手なんですよ
考えてもしょうがないことを
めっちゃ考えちゃってるパターンとか
だからまあなんか
修行しろって話だと思うんですけど
別に結論を2人に求めてるわけではないんですけど
背中追っかけてます
1:24:01
分かんないな
なんか言語化の
主要がないな
まあでもやっぱ思ってた通りになったな
ってこともあるし
ちょっと外したなってことも普通にあるから
多分そう見えてるだけの線でも
究極的には別に爆長してるだけ
だと思ってるから
なんか
多少の
あれはあるかもしれない
見えてる範囲に基づいて何か判断
するときに
物の見方みたいな
多少あるのかもしれないけど
逆に言うとソフトウェア開発とかでも
あったりするんで
なんでそんなとこ気づくのみたいな
出てきたアーキテクチャ見て
これも5年後にこうなるんだろうな
みたいなそういう脇出るもの
みたいな
そういうのやっぱ経験とか
その景色を見たことがあるとか
そういうのはそうかな
それで言うとプロンプトエンジニアリングとか
頑張らなくて良くなるでしょうって思ってたら
やっぱ別にあんま考えなくて良くなったな
とか最近思う
セキュリティもなんか
結構割と
60点70点ぐらいは
勝手にやってくれるようなものが出てくるんだろうな
と思うし
でもじゃあ残り30点がやっぱ僕らは
欲しいからなんか
そうするとその汎用のプロダクトだと結構
難しいなと思ってる部分あるので
なんかちょっと時間かかりそう
と思ってたりするし
そういうのが外れるのか外れないのか分からんけど
なんか
業界の潮流というか
技術に対する神秘がんじゃないのか
いろいろ考えることはありますけど
最近セキュリティレビューのエージェントを
作ってて
どの段階のやつですか
普通に静的レビューだけ
今のところは動的までは
手出せないんだけどどっちかというと
事後検証の方を動的にやらせたくって
先に
結構
自社の構造だから
もうルール自体は
かなり注入できるの
多分そこそこの制度で
本当だったら動的検証させたい
ようなものを多分出せて
それが本当にあるのっていうのを
人間が検証するのがだるすぎるので
動的検証したいなみたいなモデルする
ただなんか実行時間とかが
結構大変で
コストもさんだけど
それでいうと最近よくやってるのは
静的解析
SUSTで回したりとか
あとはLLMで
静的解析SUSTその後に
実際にあるかどうかみたいなところを
見ながら最終的に俳句を
分回して版とかで
POCのようなもの
僕はVerifierと呼んでるんですけど
そういうのを作って動的検証
やってほしい
やってくださいよ
やるんだけど
やるんだけど
なんて言ったんだ
めんどくさいじゃん
考えるのめんどくさいんですよ
いっぱいあるんですよ
事前のデータ作りどうするのとかさ
くせえなって思いながら
LLMの気持ちと向き合いながら
どっちかというと静的解析と
その後の推論の方の精度を
1:27:01
上げたい気なんですよ
僕の中では
推論どうなんですかね
最近JEBっていうのが出たじゃない
ああ出ました
というのでとりあえず
博打じゃないですけど
何回か試してみて有効かどうか
みたいなのをやってもいいのかなとか
思ったりがして
なんだかんだまだまだ変わってきそうな感じがします
これでいいっしょ
が変わり続けるというか
その考えと
やり込めばやり込むほどついてくる
なんか
難しいな
機械家族なものを
わざわざこれに処理させて
どっちかというと
フリーテキストのお問い合わせの
前さばきとかにはめっちゃ使えるんだろうな
プログラムのコードの
解析にこれを使いますかと言われると
LLMと
静的解析の
間じゃないになるとしたら
LLMに回すか回さないかみたいな
あるいはLLMにどれくらいの
エフォートで
深掘りさせるのかとか
どのモデルを使わせるのかとか
そういう前さばきにはもしかしたら使えるかもしれない
でもこれ自体を
めっちゃコアに据えるのは想像つかないな
人間がちょっと
判断してたようなところとか
LLMじゃちょっと過剰だなみたいなところを
つなぐっていうのは一つね
静的解析の
ルールチューニングを
荒くしといて広く引っ掛けた上で
これで一旦またさばいて
フィルターかけてLLMに
クーバーするみたいなのはもしかしたら
初期においてはありかもしれないね
でもある程度
開発が進んでるエージェントだと
それが必要な段階って多分過ぎてて
静的解析でかなり
いろんなものを引っ掛けられるようになってるはずだから
多分いらないと思うんだよね
セキュリティレビューAIエージェントで
もう一本取れる?
完全したら
セキュリティレビュー
AIエージェント素人なんですけど
日本だとあんま
フリーサーバーあんまり
ソースコードもセットで出してみない
気がする
うちも出さないよ
ノウハウとかね
ノウハウも何もないんだよね
コード書いてないし見てないから
一行も見てない
どっちかっていうと
食わせるコードと結果しか見てない
なるほど
いやー
そういう意味ではLLMと
AIコーディングってセキュリティの業務対象
いいというか
プロダクトだとそうはいかないじゃん
しかも別に100%の
振る舞いの精度がいらないからさ
そもそも
人間がやっても100%にはならない
そうそうそうそう
そうですね 間違いない
だから最近書いてるコードは
主に書いてないんだけど
やってるのはそれなんだけど
そうそうそうそう
何が書かれてるか知らない
バグの調査とかも
コードレビュースキルにやらせてるだけだから
何もしてない
ルールの精度とかは見てる
このルールちょっと荒くないとか
1:30:00
このルールもうちょっと
広く引っ掛けて
推論に回した方がいいじゃないとかは見てる
2週間後に僕が復帰した時
楽しみです
まだローカルでしか動いてないので
頑張って
頑張って
いやー
もう2時間くらい喋ってるんで
そろそろ日付が変わったんですよ
日付が変わって僕の部屋のエアコンが消えました
俺の部屋
俺の部屋のエアコンも消えた
そっちの音か
めっちゃ長くいろいろ喋って
なんか
1年後じゃなくてもいいですけど
また話したいです
半年のタイミングで
話したのもよかったし
もうちょっと経ってから
実はこれがしんどくてみたいな話も
出てきてほしいと思ってるわけじゃないですけど
またできたらいいな
全然知らなかった
結構インハウスセキュリティの
なんだろうな
お気持ちとしては近しいものを感じた
楽しかった
いいねボタンを右手で連打しながら喋ってました
もしかすると次は
あれかもしれない
勉強会でもやりたい
全然やりたい
1人2人ぐらい呼んで
俺らのインハウスセキュリティはこれだ
いいっす
別に会社と
紐付けてないんで勝手にやっていいんですけど
会社のさっき言った採用の
目途でやったやつは
スタートアップセキュリティみたいな名前で
やって
ボリューム2で
自然消滅
消滅した認識は僕はないけど
あれ2回もやったんだっけ
1回しかやってなくない
2回やりました
スタートアップセキュリティ
名前忘れた
あの
やったんですよ
別にそれじゃなくてもいいけど
違うわ
スタートアップセキュリティって名前は
1回だ2回目は普通に
UBIと一緒っていうので
リンク貼っときます
プロダクトセキュリティカジュアルトーク
そうですね
プロダクトセキュリティカジュアルトークって名前だ
いいや
何が言いたいか
1回やった経験あるんで
やるぞって気持ちです
リプレイ.
オフ会だねリ
プレイ.FMやっぱオフ会かオ
フ会しましょうラ
ングさんもオフ会行くって言ってたからオ
ッケーっす1
年後どころじゃないけどもっと近いそうですね
やりましょうそんな
感じでお開きにしますか
何か言い残したことありますか
質問来てなかったの
質問は来てなかった気がします
来てなかった
どっちかというと事後の
普段はお便りを募集してる
事後でもいいの感想がある皆さん
質問も
答える保証はしないが
あとで質問を
ぜひどうぞ
はい
何か言い残したことありますか
言い残したこと
言い残したこと
1:33:00
人を探してます
っていうのと
セキュリティをやろうとしているので
カジュアル面談とかに
来ていただければそこら辺話せます
っていうので
今面白いことやろうとはしていて
技術スタックだけ話すと
データブリックを使っていたり
聞いたことだけあります
データブリックスとクラウドストライクとか
そういうゴニョゴニョとして
面白いことをやろうとしています
データブリックスって
要はシーム的な形で
使いたいっていう感じ
シーム的な感じで使いたいも
中にセキュリティ系の
データを突っ込んで
例えばサストの結果であったりとか
発生したアラートであったり
相関を見たい
そうです相関であったり
インシデントの内容をある程度
アトリビュート化して
突っ込んでおくようなことをして
後で分析であったりとか
うまくセックスシーズンとか
そういうのも含めて結構データ中心
要はデータ取り分に定量評価
できるセキュリティを目指したい
ことですね
いろんな要素入れといて何が使えるかまだ分からないけど
とりあえずいろんなものを見て
相関があるのかないのかも今は分からないけど
とりあえずデータがないと始まらないから
データを一箇所にまとめましょうということをやっている
そうではあるんですが
先人が一回
ビッグデータという
挫けている人たちが多いので
そういうふうにはならないように
気をつけながら
何に使うか想定しながら
溜めていく
いいですね
カジュアル面談したい人は
あざらさんにDMすればいいんですかね
DMなり
僕が定期的につぶやくんで
そこの応募フォームに
来ていただければ
サブスクライブしてもらっていってください
その話聞きちょっと面白いです
定期的につぶやいている中に
他社のものが入っていたりするので
ややこしいんですけど
なるほどですね
じゃあ見極めてもらって
これはあざらさんの会社なのかどうなのか
見極めて
本気で来たい人は多分
皆さん
そんな感じでお話ししましょうか
めっちゃ長い間ありがとうございました
またオフラインの
勉強会でお会いしましょう
はい
お楽しみにしてます
ありがとうございます
時間もお楽しみに
ありがとうございます
おやすみなさいじゃない
おやすみなさい
おやすみなさい
01:35:26

コメント

スクロール