こんばんは、Replay.fm第105.5回です。
こんばんは。
収録始めてから気づきました。
10.5なんで、普段とは違って、だいぶ久々のゲスト回で、ちょろっと前々回ぐらいに予告してたんですけど、
今日は、Azaraさんをお呼びしております。
Azaraさん、よろしくお願いします。
よろしくお願いいたします。
今、録音ボタンを押した後に、
Azaraさん、このタイミングで喋っていいですよっていうのを伝えるのを忘れたんで、
めっちゃ適当にぬるぬるとやっちゃってるんです。
軽く自己紹介をお願いしてもよろしいですか。
Azaraと申します。
現在所属は出してないんですけど、事業会社に転職をいたしました。
前職はセキュリティーベンダーのベンチャー企業で、
脆弱性診断とか、ペネトレーションとか、なんかコンソールみたいなことをやっていたというところです。
好きな領域はクラウドであったりとか、
最近は本当に事業会社のセキュリティという全般的なことに興味を持っていて、
コーポレートであったりとか、プロダクトであったりとか、
そういったものを全体的にセキュリティを良くしていこうみたいなことをやっている人間です。
よろしくお願いします。
よろしくお願いします。
僕らみたいなパチモンとはレベチの方が来ていただけたということ。
ヤギ足は別にパチモン。
パチモンで言うと僕が多分一番パチモン度が高いんですけど、
お二人はセキュリティベンダーから事業会社パターンで、
僕は元ソフトエンジニアからセキュリティエンジニア見習いって感じなんで、
パチモンで言うと。
言うても俺も2年9ヶ月しかやってなかったからね、ベンダーね。
新卒採用の2年9ヶ月だから3ヶ月くらい普通に研修だったし。
どうなんでしょう。でも大事な時間じゃないんで。
そういうこと。
ちなみにあれですよね、事前にポートフォリオサイトしっかりしたなって見てた。
AWSクラウドで言うとアウトプットが多いように思えたんですけど、得意というかあれなんですか?
そうですね。普段でもAWSとべったりで、意外とサーバレスでやっていくと安かったりするんで。
次にGCPが多いぐらいですかね。
なるほどですね。
転職っていつ頃されたんですか?差し支えなければなんですか?
転職は今年の3月しまして。
じゃあ事業会社転職して半年経って、すごいちょうどいいタイミング呼べた気がする。
まだ前の感覚も抜けてないっていうか、忘れてないし、6ヶ月経って半年経っていろんなものでみたいなタイミングかな。
そうですね。まだ抜けきれてないところは若干あって。
デンダーさんと挨拶のときに全職の名前を言いそうになっちゃうっていうこと。
そっちの方ね。
全然抜けてないなって感じですね。
でも確かにその感覚はちょっとわかるかもな。
自分のアカウントのメールアドレスなんか、メルカリ.comの方のやつを打ちそうになる自分が多分いる。
手が覚えてる。
あれなんですかね、ベンダーだと外部とのやり取りが多いからそうなるのか。
僕はあんま経験したことない感覚かもしれないですね。
わかんない。
でもあとメルカリに移ってしばらく抜けなかったのは、
セキュリティテストするときにダミーで住所とか入れるときに自社の住所を入れてたんですよね。
手がもう全部覚えてて自社の住所がスルスル出てくるみたいな。
もう出てこなくなっちゃったけど。
メルカリに転職してからもしばらくNRIセキュアの住所を僕は入れてましたね、メルカリに。
デブ感覚に。
でも手で覚えてると本当に間違えちゃう。
転職の前の住所のほうがすごい覚えていて。
新しいほうを全然使ってないかなと思って。
ちょうどそのタイミングぐらいにAIがちょっとガッてやってきたので。
今だったらAIに任せればある意味事故ることはない。
そうですね。
AIが変なの出してくるかもしれない。
結構そういうのって実在しないか、実在するんだったら別に差し支えないやつを入れてくるのが無難で。
自社の住所がやっぱ一番差し支えない。
ググれば出てくる。
ググれば出てくるっていうのもそうだし、別に誰のものでもないっていうか、別にうちのですよ。
なるほど。
実在する、例えば誰か個人のものを入れちゃいました。
他所の会社のものを入れちゃいましたとか。
だから何言ったの?微妙に差し支えそうな感覚があって。
そうするとやっぱり自社のが選んだよねっていう感じになる。
テスト文字列に何々を入れるなっていう有名なスライド。
何々気になる人がググって使う。
何か万が一外に出ちゃったと。
まさにそういう感じ。
絶対会ってはいけないけど、リクエスト本番に投げちゃってましたとか。
あとはね。
そういうところまで踏まえるとやっぱり無難なものをとにかく入れとくのがやっぱり無難無難に倒していきたいっていうのがあったりします。
その癖はなかなか抜けなかったな。
診断しある。
アザラさんはセキュリティ診断もやられてた感じですか?
そうですね。診断もやってましたし、何かいろんなことをやらせていただいていた感じですね。
何かアザラさんとお話したいねってなったきっかけというか理由みたいなところで。
アザラさんの記事多分1回か2回ぐらい取り上げさせてもらって話してたんですけど、
セキュリティベンダーで第一線で活躍してる認識で、
割と長くベンダーでやっていて、
ベンダー時代にも事業会社目線での何か、事業会社でセキュリティがあるならこうみたいなブログとか書かれてたりしてて、
半年くらい経ってどうですか?理想と現実というかギャップみたいなのがありました?
あんまないね。
あんまないんですよねっていう言い方は良くないんですけど、
逆にギャップがあったのは予算取れないと思っていたものが取れたりとかすると、
人採用してる時点で結構意識高めですからね。
結構予算の摂取賞で消耗するかなって思ってたら全然スッと通ってしまって、
そこに身構えてた自分が恥ずかしいなっていうので、
予算周りのブロッカーみたいなのを結構よく聞く話ではあるから、
身構える気持ちはすごい分かる気がしますね。
一方でそこがなくなったことによってテクニカルなことであったりとか、
それこそ組織面で話っていうのが進めやすくなったんで、それはそれで良かったかなってところです。
最近の関心事というか、入って最初に何をしたんですか?
入ってそうですね、最初にやったことは自社のシステムであったりとか、
開発者端末起点にリスク評価をしようぜっていう話でした。
すごい。なるほど。
ちょうどサプライチェーンの攻撃が流行ってた時期。
確かにそうですね。
時期的にはもろそうですね。
で、入って自分の端末であったりとかCTOの端末であったりとか、
各グレードごとの端末で侵害されたらどうなるんだろうねみたいなのをやってみて、
実際にクレデンシャルであったりとか権限昇格みたいなのができるねって全部潰してってみたいなのが入って3ヶ月ぐらいの話でしたね。
元々その現職にはセキュリティチームとかセキュリティに携わるメンバーがいた?
そうですね、セキュリティに携わるメンバーはやっぱり部門としても情報セキュリティ室があったんで、
そこで一応セキュリティはやってたんですけど、どちらかというとやってることは情報セキュリティっていう、
どちらかというと情報漏洩とか、もうちょっと広めの範囲のことであったりとか、
事務局的なこと?ISMSとかBマークとかの事務局的な運用の方が多かった組織では。
どちらかというと統制面から来てる方の体制ってこと?
そうですそうです。C職が1人いて、IT統制側のコーポレートITが何名かいて、
セキュリティの事務局メンバー、今の同僚が1名いて感じでしたね。
じゃあアザラさんを採用して双方の期待値としては、
プロダクト化とかテクニカルな方にも手を伸ばしていきたいというか、
サイバーセキュリティに投資をしていきたいみたいな意思があったって感じ?
そうですね、そういった面と、あとは元々その同僚として今いるメンバー、
セキュリティを専門としてやってない方が多かったので、
どうやって進めようねみたいなのが結構手探りだったっていうのがあって。
死ぬほど身に染みる話ですね。
なかなかそういう、
セキュリティーベンダーから事業会社に人を捕まえるのが難しいよね、
っていう話題があるかなと思っていて、
なんか志向性があっても、
なかなかやっぱり今やりたいことっていうのもあって、
みたいなところでもどかしく思っている方もいますし、
それこそ事業会社のセキュリティって何だろうっていうのが、
結構ふわっとしていて、
万能な人間を求めているような雰囲気になっちゃうっていうのもあって、
いわゆる一人目みたいな人は、
割と広く動ける人がやっぱり求められるかなとは思うんで、
その感覚自体は割と間違ってない一方で、
その、
なんて言ったらいいんだろう、
いやそんな何でもかんでもできるかいっていう感覚も普通にあるから、
難しいとこですよね。
お互い本来は擦り合わせが一部分だと思うんだけど、
そこの認知のギャップみたいなのは多分双方に、
それを埋めないとなかなか採用につけられないと思うし、
社内の人間が一人目になって体制を作ってるっていう会社は、
そこに入ってセキュリティをやりたいっていう人からすると、
一定その時点で結構魅力的に移る部分はあるかなと思うし、
安心感をある程度持って入れるっていうのはありますよね、正直ね。
チームがあるほうが安心感ある。
01をやるのは結構、
そもそもセキュリティってゼロから作るとなると、
信頼関係をまず作るところから始めないと、
めちゃくちゃ止めてくるやつじゃんみたいな感じにもなっちゃいますし。
会社としてそもそもやる気があるのかどうかの資金責任もなり得る位置があると。
手つかずのとこをやりたいっていうのも気持ちとしてはあるから、
そこのバランスは難しいんですけど。
程よく荒れてるけど動き始めてる会社が一番いいのかなっていう言い方ですけど。
まあそういうことです。
そうです。
実質1人目みたいなのは僕はもうメルカリでやってたから、
もういいかなって気持ちも正直あった。
でもなんかその事業会社側に行きたい人がいるけどやりたいことがあるみたいな人は
ちょこちょこいるみたいなの結構意外というかそうなんだ。
いやセキュリティっていうところを深く向き合って、
特に技術的な部分に深く向き合っていろいろやりたいっていう人は
多分やっぱベンダーにいた方が幸せなんですよね。
基本的には。
もしくはもうめちゃくちゃデカすぎてベンダーと同じレベルのことができるような事業会社に行くかな。
いやでも結局別にぶっちゃけ事業会社にいて
なんかエクスプロイトを自分で書くみたいなのってそんなに求められないスキルだし、
ちょっと構えすぎていたところです。
一方で想像していた通りになっていったっていうのが正しいかもしれないですけど、
AIが出てきたことによって開発スピードが上がるから、
自ずとセキュリティのガードレールを引かなきゃいけないよねっていう話だったりとか、
Metricsまではいかなくてもちゃんとセキュリティのチェックを都度CIで回していきましょうよという話が出てきたのは、
ちょっと想像通りというか想像通りになっていったなっていうのは思っているところです。
パッチの話とかもそうです。パッチというかライブラリアップデートの話とかもそうです。
ちょうど出ましたけど、パッチなんて、デジ調の件からパッチなんて全部当てればいいじゃん、
今Xで盛り上がってるんですけど、ちょっと今鎮静化してたのかな。
ちょうど前回、もう出たんだっけ、ポッドキャスト。
うん、出した。
ちょうど前回のポッドキャストで話したんですけど、何話したっけ、もう忘れてたな。
理想と現実がやっぱあるよねっていう。
埋まらない溝ができがちながら、
ちょっと思い出しつつ話したのは、僕の意見で言うと、
Azure Security Engineerのエンジニアの気持ちとしては、それはそうとしか言えないっていうか、
パッチが全部出たら当てるで、それはもうそうですよねっていう感じだけど、
僕もともとソフトウェアエンジニアとして働いていた期間の方が長いんで、
Azure Software Engineerの気持ちとしては、そんなポコポコリリリースできないんですよみたいな気持ちがあるのと、
あとはそもそもXの議論にそんなこと言ってもしょうがないんですけど、
パッチって言ってもいろんなパッチがあるじゃないですか。
ネットワークのエッジデバイスのパッチの話なのか、
NPMパッケージの話なのかで、全然考えることも課題も違ってくるはずだから、
ちゃんと考えたら、この領域はこうだよねとか、この領域はこうだよねとか、
そういう考え方にしないとあんまり生産的な議論はできないような話をした記憶。
どっちかというと、僕の方がもともと過激派で、
ガンガンCIでテストを通して、全部自動マージでええやんっていうスタンスだったんですけど、
とは言ってもやっぱり現実難しいよね、めちゃくちゃ思っていた。
どのくらいテストがカバレッジがあるかみたいな話と、
プラスしてユニットだけじゃなくて、
e2eみたいな話であったりとか、逃亡テストみたいなところまでできているなら、
そこまでパッといければいいよねっていうのは僕は思ってはいますね。
システム開発という点。
じゃあそれでそこの影響がないことを担保できてるの本当にっていうのは誰も言えない問題があるし、
そこの労力を誰がいつ払うのみたいなのもあるし、
僕もそうだけど、
そのあった時にAIがなくてSQLインジェクションを作り込んじゃう人は、
多分AI使ってもSQLインジェクションを作り込むし、
AIなくてもちゃんと気をつけられてた人は、
AI使ってもその観点が、
AI社の言ったように、
ちゃんと念頭においてコーディングとかスキルとかいろいろガードリューシックと思うから、
意外とそこは開発チームの底力にまだ依存するというか、
今まで作り込んでた人がLLMで作り込まなくなったとは言えないかなっていうのが今時点で評価になるのか。
ちょっとそこはいろんなケースバイケースな部分があるような気がしてて、
ゼロベースで作ります、フルスクラッチで作りますっていう場合と、
すでにあるものを回収しますっていう場合でもだいぶ違うような気がしてて、
そこそこ安全に仕上がっているプロダクトに対して回収を入れていきますっていう時は、
それなりに安全なものが出てくるよねっていう気がするし、
フルスクラッチで作るときは結構使う側への依存度があるなとも思ったりするんで、
悩ましいですね。
でもそうして品質保証のための仕組みがパッチ管理を楽にするよねみたいな、
そういうものの考え方はめっちゃ同意できるところではあって、
セキュリティも基本的にはそうだよねとは思うので、
そういう状態にしたいんですよね。
あとはですよ、現実安全な、
野外ショーに行った前者のケースはほぼない気がするから。
でもその、何て言ったらいいんだろう、
だいたいこの難しいな、
ORマッパーがだいたいこれみんなどこも使っててみたいな状態のプロダクトがあったとして、
そこにコードをいじるよっていうときに、
わざわざそのORマッパーを使わずに生でSQLを書きますっていうのを、
クロードコードとかがやるかっていうと、
別にそれが第一の選択肢にあんまりならないよねとは思うんですよね、
その振る舞いとして。
そういうと言うと、
ジュニアな人がまともな世界のコードベースでLLを使ってたときに、
悪い打率が減るっていうのは、そこだけ差分として。
あんま考えないでも普通にSQLインジェクションはできないよねみたいな、
作り込まれないよねみたいなコードだったら別にそれはそうなるよねっていう。
でもプラマイゼロなんだよな、多分。
プラマイゼロで悪いコードやったらその分増幅するって話はあるから。
あとは技術選定がちゃんとしているものをベースにやっているならいいと思うんで、
フルスクラッチで今の時代に書くとなると、
ORMを選択しないというLLMの選択が発生して、
それを気づけないっていうケースはまだありうる?
全然ある。
ってなったときに、あれ?SQLインジェクションあるじゃんこれみたいなのが普通に起こりうるし、