モバイルゲーム大手のKLab、脆弱性管理ツールで適切な対応体制を確立

今回は「モバイルゲーム大手のKLab、脆弱性管理ツールで適切な対応体制を確立」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 モバイル向けのアプリケーションやゲームの開発・運営を手掛けるKLabは、米Tenableの脆弱性管理プラットフォーム「Tenable.io」を2021年12月に導入し、自社のセキュリティレベルや取引先とのセキュリティに関するやりとりを向上させるために、脆弱性の管理体制を強化している。同社エンジニアリング本部 情報システムグループの紀平浩志氏に取り組みを聞いた。

 2000年創業のKLabは、いわゆる「ガラケー」時代からモバイル向けゲームやアプリケーション、ウェブサイトの開発・運営を手掛ける。現在は、スマートフォン向けのゲームを中心に展開し、ゲームタイトルの版権を所有する組織といった取引先も国内外に多数あるという。

 紀平氏によると、同社のITインフラは、アプリやゲームのユーザーからの膨大なアクセスなどに耐えて安定したサービスを継続できるよう非常に堅固かつ強靱(きょうじん)なものとなっており、セキュリティにおいても同様に注力してきていたが、外部ネットワークとの接続部分などリスクが顕在化しやすい箇所に注力する、いわゆる境界防御モデルに近いアプローチとなっていた。ただ、こうした環境の運用をマンパワーで行っており、「アンバランスな状態にあった」(紀平氏)と課題を抱えていた。

 ITシステムやソフトウェアに潜む脆弱性は、サイバー攻撃などの侵害要因となることが広く認識されるようになり、取引先からセキュリティ対策状況を聞かれる機会が増えているとのこと。社内向けの業務システムや、顧客・ユーザーに提供するアプリケーションやサービスでは、提供基盤のハードウェアとソフトウェアのライブラリー、コンポーネント、開発環境などの脆弱性対策はもちろんのこと、プライバシーの保護などの対応についても適切な対応が問われる。

 こうした要請にマンパワーで依存したままでは対応が難しくなるため、脆弱性管理ツールを導入して体制を強化する方針を決定した。ツールの選定では複数の製品を比較し、クラウド型で提供され自社の運用負荷が小さいことや、脆弱性スキャン時の全社のITリソースへの影響が少ないこと、管理/レポート画面の見やすさなどの点からTenable.ioを採用したという。

 2021年12月にTenable.ioを導入し、まずは社内業務システムなどを対象にネットワーク経由で資産の検出、特定、状況の把握といった洗い出しを行い、検出された資産における脆弱性対応などの定常運用の体制を整備した。2023年2月現在は、社外に提供するゲームやウェブサイトなどプロダクトに関係する資産を対象にした展開を順次進めている状況だ。「脆弱性のスキャンがお客さまに影響しないよう見極めながら適用範囲を広げていく」(紀平氏)

 紀平氏によれば、脆弱性管理ツールの導入によって、IT資産や資産状況を把握したり分析したりする作業の多くが効率化され、パッチの適用作業などの対応が円滑になったという。取引先に対しても自社の脆弱性管理の取り組みや対応状況を適切に報告できる体制作りが順調に進んでいる。

 「アプリケーションやサービスなどのプロダクトに関係するIT資産の脆弱性は、社外のお客さまにも影響が及ぶことから、社内業務向けのIT資産に比べてよりアグレッシブな対応が求められる。こうしたツールを活用することで、潜在的なセキュリティのリスクを小さくしていくことができる」と紀平氏は述べる。

 偶然にも同社がTenable.ioを導入するタイミングに、世界的な騒動となった「Apache Log4j」の脆弱性問題が発覚した。

 「Apache Log4jは、さまざまな製品に組み込まれていたことで大きな問題として注目されただろう。幸いにも当社のプロダクトではJavaをあまり使用しておらず影響は小さかった。ただ、影響は無いと思っていた社内ネットワーク上のサーバーで、サーバー管理製品のコンポーネントとしてApache Log4jが使われていることがスキャンで判明するなど思わぬところで影響が分かり、脆弱性管理を強化したタイミングで適切に対処を進めることができた」(紀平氏)

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AppleのDolby Atmos空間オーディオをビートルズ「Abbey Road」で体験 空間オーディオの制作も試してみる (1/4 ページ)
イラスト・デザイン
2021-06-30 15:26
JINS、AIによる未来予測型経営システムを運用開始
IT関連
2022-02-10 12:59
Twitter版Clubhouseの「Spaces」、4月から誰でも作成可能に
アプリ・Web
2021-03-12 02:52
セールスフォースとAWSが提携を拡大–両社サービスをよりシームレスに
IT関連
2021-06-25 23:52
クアルコム、オンデバイスAI開発者向けライブラリー「AI Hub」を公開
IT関連
2024-02-29 20:37
Snowflake共同創業者が語る、次に挑むのは「データアプリ」
IT関連
2023-07-04 19:25
【インタビュー】「ブロックチェーンとそのテックは政治から切り離すべき」元米通貨監督庁長官が語る可能性
ブロックチェーン
2021-04-19 07:01
年間ユニークユーザー数1580万人の後払い決済サービス「NP後払い」をテレビ通販「ショップチャンネル」が導入
フィンテック
2021-08-05 08:46
中国のミニプログラム普及で増える不正行為と闇市
IT関連
2022-06-23 02:26
教職員の長時間労働を防止–コミュニケーションツール「Desk GIGAスクール版」に新機能
IT関連
2023-12-27 05:22
DX専業のKDDI Digital Divergence Holdingsが事業開始–グループ連携で企業のDX支援
IT関連
2022-07-02 12:37
オラクル、1ラック型クラウド基盤マシンの提供開始
IT関連
2023-08-11 22:58
Zoomの第1四半期決算、売上高が191%増–予想上回る
IT関連
2021-06-02 03:20
FIREを実現する4つの道筋、マネーのライフプランの作り方(その1)
IT関連
2021-07-07 04:50