SlideShare a Scribd company logo
1 of 27
Download to read offline
Privacy by Design x OWASP
岡田 良太郎
OWASP Japan
Audience:あなたについてお聞きします
1. OWASP関係のミーティングに初めて参加した⽅!
2. それ以外(毎度ありがとうございます)
Audience:あなたについてお聞きします
1. ソフトウェア開発・運⽤/サービス提供者の内側の⼈
2. ソフトウェア開発・運⽤の外側/ユーザサイドの⼈
privacy issue
(c) Riotaro OKADA 4
© Asterisk Research, Inc. 5
1. マルウェア
2. ウェブの仕組みを利⽤した攻撃
3. フィッシング
4. ウェブアプリケーションへの攻撃
5. スパム
6. DDoS
7. id盗難
8. データ漏洩
9. 内部脅威
10. ボットネット
11. 物理的な操作/損害/盗難/紛失
12. 情報漏洩
13. ランサムウェア
14. サイバースパイ
15. クリプトジャッキング
Threats
IPA 発表 情報セキュリティ10大脅威
順位 組織
1位 ランサムウェアによる被害
2位 標的型攻撃による機密情報の窃取
3位 テレワーク等のニューノーマルな働き方を狙った攻撃
4位 サプライチェーンの弱点を悪用した攻撃
5位 ビジネスメール詐欺による金銭被害
6位 内部不正による情報漏えい
7位 予期せぬIT基盤の障害に伴う業務停止
8位 インターネット上のサービスへの不正ログイン
9位 不注意による情報漏えい等の被害
10位 脆弱性対策情報の公開に伴う悪用増加
情報セキュリティ10⼤脅威 2021 (情報処理推進機構発表)
Business Impact
Compliance
セキュリティは
技術的な「保護」の
ためだけではない。
• サイズの違い/期間、予算、分解可能な単位
の違い
• アーキテクチャやプラットフォームの違い
• 業界ごとにリスクの違いも⼤きい
• ビジネスリスク
• ユーザのリスク
• 業界のリスク
• ユーザ層からの要請
• コンプライアンス
(c) Riotaro OKADA 8
Implementation
弱点はフル活用されてしまう
攻撃者の準備と実⾏に関わる⼿段の部分
を構造化して⾒られるフレームワーク
• どこを⾒るのか
• どんなツール・⼿法を使うのか
• どんな⼿法で⾏うのか
• 最終⽬的
Enabling Security with "シフトレフト" © Asterisk Research, Inc. 9
MITRE Att&ck
https://mitre-attack.github.io/attack-navigator/enterprise/
* ⾚いのは、OWASP Top 10に関連する脆弱性
Defence
+ Benchmarks
• 業界・⽬的特化
• FISC標準
• BIMCO
• PCI DSS
• ISO 21434
• 3省3ガイドライン
• サイバーセキュリティ経営ガイド
ライン
• 共通領域
• NIST 800 series
• OWASP SAMM / Top 10 / Proactive
controls / ASVS / Cheatsheets
• CIS Security Benchmark
(c) Riotaro OKADA 10
Design
アプリケーション構築フロー
企画
• ビジネス⽬標
• 問題解決
• コンプライアンス
要件
• リスクプロファイル
• 脅威トレンド
• 運⽤課題
設計
• 機能・⾮機能要件
• 脅威対応機能
開発
• 実装⽅針
• コンポーネント
• 権限マトリックス
検証
• コード検証
• ビルド検証
• セキュリティ検証
運⽤
• デプロイ設定
• 基盤の設定
• アラート対応
© Asterisk Research, Inc. 11
Who can help?
(c) Riotaro OKADA 12
13
OWASP
The OWASP Foundation
https://owasp.org/
“OWASP Foundation is the source for developers and
technologists to secure the web.”
「OWASP Foundationは、開発者と技術者が
ウェブを安全にするための情報源である」
OWASP
Projects
OWASP プロジェクトは、ロード
マップとチームメンバーが定義さ
れた、関連するタスクの集合体で
す。OWASP プロジェクトは、オー
プンソースであり、ボランティア
のコミュニティ、つまりあなたの
ような⼈々によって構築さ れてい
ます。現在、 212の活動中のプロ
ジェクトがあり、300ほどのチャ
プターがあります。
誰が OWASP プロジェクトを始めるべきか?
• アプリケーション開発者
• ソフトウェア・アーキテクト
• 情報セキュリティの⽴案者
• アイデアを開発したりテストしたりするために、世界的な専⾨家コミュニ
ティの⽀援を受けたい⼈。
OWASP Projects - Flagship
• OWASP Amass
• OWASP Application Security Verificationa Standard
• OWASP Cheat Sheet Series
• CSRFGuard
• OWASP Defectdojo
• OWASP Dependency-Check
• OWASP Dependency-Track
• OWASP Juice Shop
• OWASP Mobile Security Testing Guide
• OWASP ModSecurity Core Rule Set
• OWASP OWTF
• OWASP SAMM
• OWASP Security Knowledge Framework
• OWASP Security Shepherd
• OWASP Top Ten
• OWASP Web Security Testing Guide
• OWASP ZAP
OWASP Projects - Labs
• OWASP AntiSamy
• OWASP API Security Project
• OWASP Attack Surface Detector
• OWASP Automated Threats to Web Applications
• OWASP Benchmark
• OWASP Code Pulse
• OWASP Cornucopia
• OWASP Enterprise Security API (ESAPI)
• OWASP Find Security Bugs
• OWASP Internet of Things
• OWASP Java HTML Sanitizer
• OWASP mobile security
• OWASP Mobile Top 10
• OWASP Proactive Controls
• OWASP Secure Coding Dojo
• OWASP Security Pins
• OWASP Snakes And Ladders
• OWASP Top 10 Privacy Risks
• OWASP TorBot
• OWASP Vulnerable Web Applications Directory
• OWASP WebGoat
OWASP Projects - Labs
• OWASP .Net
• OWASP Android Security Inspector
Toolkit
• OWASP APICheck
• OWASP Application Gateway
• OWASP Appsec Pipeline
• OWASP Big Data Security Verification
Standard
• OWASP Bug Logging Tool
• OWASP Cloud-Native Security Project
• OWASP Core Business Application
Security
• OWASP CSRFProtector Project
• OWASP Cyber Controls Matrix (OCCM)
• OWASP Cyber Defense Framework
• OWASP Cyber Defense Matrix
• OWASP Cyber Scavenger Hunt
• OWASP D4N155
• OWASP Devsecops Maturity Model
• OWASP Patton
• OWASP purpleteam
• OWASP Pygoat
• OWASP pytm
• OWASP Risk Assessment
Framework
• OWASP SamuraiWTF
• OWASP Sectudo
• OWASP Secure Headers Project
• OWASP Secure Logging Benchmark
• OWASP secureCodeBox
• OWASP SecureFlag Open Platform
• OWASP SecureTea Project
• OWASP Security Qualitative Metrics
• OWASP SecurityRAT
• OWASP Serverless Top 10
• OWASP SideKEK
• OWASP DevSlop
• OWASP Docker Top 10
• OWASP DPD (DDOS
Prevention using DPI)
• OWASP Go Secure Coding
Practices Guide
• OWASP Honeypot
• OWASP Information Security
Metrics Bank
• OWASP Integration
Standards
• OWASP Maryam
• OWASP Mobile Audit
• OWASP Nettacker
• OWASP Node.js Goat
• OWASP O-Saft
• OWASP Ontology Driven
Threat Modeling Framework
• OWASP Software Component
Verification Standard
• OWASP Single Sign-On
• OWASP Threat and Safeguard
Matrix (TaSM)
• OWASP Threat Dragon
• OWASP Threat Model Cookbook
• OWASP TimeGap Theory
• OWASP Top 10 Card Game
• OWASP Top 10 Client-Side Security
Risks
• OWASP Vulnerability Management
Guide
• OWASP VulnerableApp
• OWASP Web Application Firewall
Evaluation Criteria Project (WAFEC)
• OWASP Web Mapper
• OWASP Web Testing Environment
privacy by design
x OWASP?
(c) Riotaro OKADA 21
OWASP Privacy Risk Top 10 Project
https://owasp.org/www-project-top-10-privacy-risks/
OWASP Privacy Risks 2021(beta2)
No. Title Frequency Impact Risk Ranking 2014
P1 Web Application Vulnerabilities 2 2.8 5.60 1
P2 Operator-sided Data Leakage 1.92 2.8 5.38 2
P3 Insufficient Data Breach Response 2.24 2.4 5.38 3
P4 Consent on Everything / Problems with getting Consent 2.37 2 4.74 New / 17
P5 Non-transparent Policies, Agreements, Terms and Conditions 2.32 2 4.64 5
P6 Insufficient Deletion of User Data 2.27 2 4.54 4
P7 Insufficient Data Quality 1.89 2.4 4.54 New
P8 Missing or Insufficient Session Expiration 1.88 2.4 4.51 9
P9 Inability of users to access and modify data 2.02 2.2 4.44 13
プライバシー実装
• 要件:
• コンプライアンス
• 実現機能
• データ保管場所
• 管理体制
• 既存システムの課題
→ Δ(デルタ) SLO⽬標
要件
設計
実装
検証
リリース
プライバシー実装
• 設計:
• 認証認可/信頼メカニズム
• データ保護/管理メカニズム
• 連携サービス/外部コンポーネント
• アクター・ロール
• 運⽤・監視・保護の仕組み
要件
設計
実装
検証
リリース
プライバシー実装
• 実装:
• データと制御の分離
• 認証なしの認可の禁⽌
• 暗号化の正しい実装
• コードのレビュー・検証・保護
• OSSなどサードパーティのリスク
• 連携サービスのリスク
要件
設計
実装
検証
リリース
プライバシー実装
• リリース→運⽤:
• インフラ・クラウド設定
• 管理機構の稼働
• データストレージの監視
• 認証認可の監視
• エラーログの監視と分析 → 次の設計
• 管理者監視/SRE作業と記録
• モニタリングと分析 → 次の要件
要件
設計
実装
検証
リリース
要件
設計
実装
検証
リリース
User Privacy Protection Cheat Sheet
ユーザープライバシー保護に関するチートシート
https://cheatsheetseries.owasp.org/cheatsheets/User_Privacy_Protection_Cheat_Sheet.html
• 強⼒な暗号化 Strong Cryptography
• ストレージ、認証、トランスポート
• HSTS: Support HTTP Strict Transport Security
• デジタル証明書 Digital Certificate Pinning
• パニックモードの設置 Panic Mode
• アクセス制限/セッション期限 Remote Session Invalidation
• 匿名ネットワーク対応 Allow Connections from Anonymity Networks
• IPアドレス漏洩を防ぐ Prevent IP Address Leakage
• ユーザに対する誠実さと透明性:Honesty & Transparency
OWASP Integration Standards
Thanks
riotaro@owasp.org
(c) Riotaro OKADA 29

More Related Content

What's hot

セキュリティ対策は経営課題 - 情報セキュリティリスクに備える Cy-SIRT の軌跡 -
セキュリティ対策は経営課題 - 情報セキュリティリスクに備える Cy-SIRT の軌跡 -セキュリティ対策は経営課題 - 情報セキュリティリスクに備える Cy-SIRT の軌跡 -
セキュリティ対策は経営課題 - 情報セキュリティリスクに備える Cy-SIRT の軌跡 -Cybozucommunity
 
アプリケーションデリバリーのバリューチェイン
アプリケーションデリバリーのバリューチェインアプリケーションデリバリーのバリューチェイン
アプリケーションデリバリーのバリューチェインRiotaro OKADA
 
セキュア開発の<s>3つの</s>敵
セキュア開発の<s>3つの</s>敵セキュア開発の<s>3つの</s>敵
セキュア開発の<s>3つの</s>敵Riotaro OKADA
 
OWASP ASVS Project review 2.0 and 3.0
OWASP ASVS Project review 2.0 and 3.0OWASP ASVS Project review 2.0 and 3.0
OWASP ASVS Project review 2.0 and 3.0Riotaro OKADA
 
シフトレフト ~経営判断をサポートするセキュリティ・ビジョン~
シフトレフト  ~経営判断をサポートするセキュリティ・ビジョン~シフトレフト  ~経営判断をサポートするセキュリティ・ビジョン~
シフトレフト ~経営判断をサポートするセキュリティ・ビジョン~Riotaro OKADA
 
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADA
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADAビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADA
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADARiotaro OKADA
 
IoT Security を実現する3つの視点とShift Left
IoT Security を実現する3つの視点とShift LeftIoT Security を実現する3つの視点とShift Left
IoT Security を実現する3つの視点とShift LeftRiotaro OKADA
 
セキュリティスキルをゲットする、たった3つの方法
セキュリティスキルをゲットする、たった3つの方法セキュリティスキルをゲットする、たった3つの方法
セキュリティスキルをゲットする、たった3つの方法Riotaro OKADA
 
企業のデジタル変革とサイバーリスク
企業のデジタル変革とサイバーリスク企業のデジタル変革とサイバーリスク
企業のデジタル変革とサイバーリスクRiotaro OKADA
 
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そうSOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そうRiotaro OKADA
 
Owasp Project を使ってみた
Owasp Project を使ってみたOwasp Project を使ってみた
Owasp Project を使ってみたAkitsugu Ito
 
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』aitc_jp
 
20181108 Participation record SANS SEC545: Cloud Security Architecture and Op...
20181108 Participation record SANS SEC545: Cloud Security Architecture and Op...20181108 Participation record SANS SEC545: Cloud Security Architecture and Op...
20181108 Participation record SANS SEC545: Cloud Security Architecture and Op...Typhon 666
 
「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略
「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略
「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略Riotaro OKADA
 
OWASPの歩き方(How to walk_the_owasp)
OWASPの歩き方(How to walk_the_owasp)OWASPの歩き方(How to walk_the_owasp)
OWASPの歩き方(How to walk_the_owasp)Sen Ueno
 
20210716 Security Audit of Salesforce & Other Measures
20210716 Security Audit of Salesforce & Other Measures20210716 Security Audit of Salesforce & Other Measures
20210716 Security Audit of Salesforce & Other MeasuresTyphon 666
 
クラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccampクラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccampMasahiro NAKAYAMA
 
20180426 不正指令電磁的記録に関する罪とオンプレおよびクラウドにおけるWebネット型インシデントレスポンスについて
20180426 不正指令電磁的記録に関する罪とオンプレおよびクラウドにおけるWebネット型インシデントレスポンスについて20180426 不正指令電磁的記録に関する罪とオンプレおよびクラウドにおけるWebネット型インシデントレスポンスについて
20180426 不正指令電磁的記録に関する罪とオンプレおよびクラウドにおけるWebネット型インシデントレスポンスについてTyphon 666
 
OWASP Top 10 2017 RC1について
OWASP Top 10 2017 RC1についてOWASP Top 10 2017 RC1について
OWASP Top 10 2017 RC1についてDaiki Ichinose
 
オワスプナイト20150115 dependency check
オワスプナイト20150115 dependency checkオワスプナイト20150115 dependency check
オワスプナイト20150115 dependency checkHiroaki Kuramochi
 

What's hot (20)

セキュリティ対策は経営課題 - 情報セキュリティリスクに備える Cy-SIRT の軌跡 -
セキュリティ対策は経営課題 - 情報セキュリティリスクに備える Cy-SIRT の軌跡 -セキュリティ対策は経営課題 - 情報セキュリティリスクに備える Cy-SIRT の軌跡 -
セキュリティ対策は経営課題 - 情報セキュリティリスクに備える Cy-SIRT の軌跡 -
 
アプリケーションデリバリーのバリューチェイン
アプリケーションデリバリーのバリューチェインアプリケーションデリバリーのバリューチェイン
アプリケーションデリバリーのバリューチェイン
 
セキュア開発の<s>3つの</s>敵
セキュア開発の<s>3つの</s>敵セキュア開発の<s>3つの</s>敵
セキュア開発の<s>3つの</s>敵
 
OWASP ASVS Project review 2.0 and 3.0
OWASP ASVS Project review 2.0 and 3.0OWASP ASVS Project review 2.0 and 3.0
OWASP ASVS Project review 2.0 and 3.0
 
シフトレフト ~経営判断をサポートするセキュリティ・ビジョン~
シフトレフト  ~経営判断をサポートするセキュリティ・ビジョン~シフトレフト  ~経営判断をサポートするセキュリティ・ビジョン~
シフトレフト ~経営判断をサポートするセキュリティ・ビジョン~
 
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADA
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADAビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADA
ビルトイン・セキュリティのススメ Dev Days 2015 Tokyo - Riotaro OKADA
 
IoT Security を実現する3つの視点とShift Left
IoT Security を実現する3つの視点とShift LeftIoT Security を実現する3つの視点とShift Left
IoT Security を実現する3つの視点とShift Left
 
セキュリティスキルをゲットする、たった3つの方法
セキュリティスキルをゲットする、たった3つの方法セキュリティスキルをゲットする、たった3つの方法
セキュリティスキルをゲットする、たった3つの方法
 
企業のデジタル変革とサイバーリスク
企業のデジタル変革とサイバーリスク企業のデジタル変革とサイバーリスク
企業のデジタル変革とサイバーリスク
 
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そうSOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
SOSAISEC LT 201701 シフトレフトでセキュリティイニシアチブを取り返そう
 
Owasp Project を使ってみた
Owasp Project を使ってみたOwasp Project を使ってみた
Owasp Project を使ってみた
 
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
2016年9月6日 IoTとセキュリティ『IoT開発におけるセキュリティ設計の手引き』
 
20181108 Participation record SANS SEC545: Cloud Security Architecture and Op...
20181108 Participation record SANS SEC545: Cloud Security Architecture and Op...20181108 Participation record SANS SEC545: Cloud Security Architecture and Op...
20181108 Participation record SANS SEC545: Cloud Security Architecture and Op...
 
「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略
「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略
「なにをどこまでやれば?」OWASP SAMMが導く開発セキュリティ強化戦略
 
OWASPの歩き方(How to walk_the_owasp)
OWASPの歩き方(How to walk_the_owasp)OWASPの歩き方(How to walk_the_owasp)
OWASPの歩き方(How to walk_the_owasp)
 
20210716 Security Audit of Salesforce & Other Measures
20210716 Security Audit of Salesforce & Other Measures20210716 Security Audit of Salesforce & Other Measures
20210716 Security Audit of Salesforce & Other Measures
 
クラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccampクラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccamp
 
20180426 不正指令電磁的記録に関する罪とオンプレおよびクラウドにおけるWebネット型インシデントレスポンスについて
20180426 不正指令電磁的記録に関する罪とオンプレおよびクラウドにおけるWebネット型インシデントレスポンスについて20180426 不正指令電磁的記録に関する罪とオンプレおよびクラウドにおけるWebネット型インシデントレスポンスについて
20180426 不正指令電磁的記録に関する罪とオンプレおよびクラウドにおけるWebネット型インシデントレスポンスについて
 
OWASP Top 10 2017 RC1について
OWASP Top 10 2017 RC1についてOWASP Top 10 2017 RC1について
OWASP Top 10 2017 RC1について
 
オワスプナイト20150115 dependency check
オワスプナイト20150115 dependency checkオワスプナイト20150115 dependency check
オワスプナイト20150115 dependency check
 

Similar to Privacy by Design with OWASP

OWASPのドキュメントやツールを知ろう
OWASPのドキュメントやツールを知ろうOWASPのドキュメントやツールを知ろう
OWASPのドキュメントやツールを知ろうYuichi Hattori
 
AIIT学生会主催勉強会 クラウドのお話
AIIT学生会主催勉強会 クラウドのお話AIIT学生会主催勉強会 クラウドのお話
AIIT学生会主催勉強会 クラウドのお話Toshiaki Baba
 
クロスプラットフォーム開発を可能にするMonaca
クロスプラットフォーム開発を可能にするMonacaクロスプラットフォーム開発を可能にするMonaca
クロスプラットフォーム開発を可能にするMonacaMonaca
 
クラウド運用のためのストリームマイニング
クラウド運用のためのストリームマイニングクラウド運用のためのストリームマイニング
クラウド運用のためのストリームマイニングShin Matsumoto
 
Site Reliability Engineering (SRE)を可能にするOpenPIEのご紹介
Site Reliability Engineering (SRE)を可能にするOpenPIEのご紹介Site Reliability Engineering (SRE)を可能にするOpenPIEのご紹介
Site Reliability Engineering (SRE)を可能にするOpenPIEのご紹介OSSラボ株式会社
 
Iss seminar 2010709#1-upload
Iss seminar 2010709#1-uploadIss seminar 2010709#1-upload
Iss seminar 2010709#1-uploadOpenwave Systems
 
20180601 OWASP Top 10 2017の読み方
20180601 OWASP Top 10 2017の読み方20180601 OWASP Top 10 2017の読み方
20180601 OWASP Top 10 2017の読み方OWASP Nagoya
 
Java/Androidセキュアコーディング
Java/AndroidセキュアコーディングJava/Androidセキュアコーディング
Java/AndroidセキュアコーディングMasaki Kubo
 
モバイルアプリケーションセキュリティ101
モバイルアプリケーションセキュリティ101モバイルアプリケーションセキュリティ101
モバイルアプリケーションセキュリティ101TokujiAkamine
 
誰にも聞けないクラウドの基礎の基礎
誰にも聞けないクラウドの基礎の基礎誰にも聞けないクラウドの基礎の基礎
誰にも聞けないクラウドの基礎の基礎Matsuzawa Fumiaki
 
PaaS / Cloud Foundry makes you happy
PaaS / Cloud Foundry makes you happyPaaS / Cloud Foundry makes you happy
PaaS / Cloud Foundry makes you happyKatsunori Kawaguchi
 
Edb summit 2016_20160216.omo
Edb summit 2016_20160216.omoEdb summit 2016_20160216.omo
Edb summit 2016_20160216.omoKazuki Omo
 
FRT Vol. 5 クラウド時代の企業アプリケーションとマーケティング
FRT Vol. 5 クラウド時代の企業アプリケーションとマーケティングFRT Vol. 5 クラウド時代の企業アプリケーションとマーケティング
FRT Vol. 5 クラウド時代の企業アプリケーションとマーケティングYasunari Goto (iChain. Inc.)
 
なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)
なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)
なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)Masaya Tahara
 
OWASP ASVS と Cheat Sheet シリーズ (日本語版) のご紹介 (OSC2016Hokkaido)
OWASP ASVS と Cheat Sheet シリーズ (日本語版) のご紹介 (OSC2016Hokkaido)OWASP ASVS と Cheat Sheet シリーズ (日本語版) のご紹介 (OSC2016Hokkaido)
OWASP ASVS と Cheat Sheet シリーズ (日本語版) のご紹介 (OSC2016Hokkaido)JPCERT Coordination Center
 
ソースコード検査に耐えるコードとは?
ソースコード検査に耐えるコードとは?ソースコード検査に耐えるコードとは?
ソースコード検査に耐えるコードとは?Yasuo Ohgaki
 
Cloud Foundry: Open Platform as a Service
Cloud Foundry: Open Platform as a ServiceCloud Foundry: Open Platform as a Service
Cloud Foundry: Open Platform as a ServiceShunsuke Kurumatani
 
[db tech showcase Tokyo 2015] C15:DevOps MySQL in カカクコム~ OSSによる可用性担保とリアルタイムパフ...
[db tech showcase Tokyo 2015] C15:DevOps MySQL in カカクコム~ OSSによる可用性担保とリアルタイムパフ...[db tech showcase Tokyo 2015] C15:DevOps MySQL in カカクコム~ OSSによる可用性担保とリアルタイムパフ...
[db tech showcase Tokyo 2015] C15:DevOps MySQL in カカクコム~ OSSによる可用性担保とリアルタイムパフ...Insight Technology, Inc.
 

Similar to Privacy by Design with OWASP (20)

OWASP Projects
OWASP ProjectsOWASP Projects
OWASP Projects
 
OWASPのドキュメントやツールを知ろう
OWASPのドキュメントやツールを知ろうOWASPのドキュメントやツールを知ろう
OWASPのドキュメントやツールを知ろう
 
AIIT学生会主催勉強会 クラウドのお話
AIIT学生会主催勉強会 クラウドのお話AIIT学生会主催勉強会 クラウドのお話
AIIT学生会主催勉強会 クラウドのお話
 
クロスプラットフォーム開発を可能にするMonaca
クロスプラットフォーム開発を可能にするMonacaクロスプラットフォーム開発を可能にするMonaca
クロスプラットフォーム開発を可能にするMonaca
 
クラウド運用のためのストリームマイニング
クラウド運用のためのストリームマイニングクラウド運用のためのストリームマイニング
クラウド運用のためのストリームマイニング
 
Site Reliability Engineering (SRE)を可能にするOpenPIEのご紹介
Site Reliability Engineering (SRE)を可能にするOpenPIEのご紹介Site Reliability Engineering (SRE)を可能にするOpenPIEのご紹介
Site Reliability Engineering (SRE)を可能にするOpenPIEのご紹介
 
Iss seminar 2010709#1-upload
Iss seminar 2010709#1-uploadIss seminar 2010709#1-upload
Iss seminar 2010709#1-upload
 
20180601 OWASP Top 10 2017の読み方
20180601 OWASP Top 10 2017の読み方20180601 OWASP Top 10 2017の読み方
20180601 OWASP Top 10 2017の読み方
 
【スカイアーチ】Webサイトを脆弱性攻撃から守る
【スカイアーチ】Webサイトを脆弱性攻撃から守る【スカイアーチ】Webサイトを脆弱性攻撃から守る
【スカイアーチ】Webサイトを脆弱性攻撃から守る
 
Java/Androidセキュアコーディング
Java/AndroidセキュアコーディングJava/Androidセキュアコーディング
Java/Androidセキュアコーディング
 
モバイルアプリケーションセキュリティ101
モバイルアプリケーションセキュリティ101モバイルアプリケーションセキュリティ101
モバイルアプリケーションセキュリティ101
 
誰にも聞けないクラウドの基礎の基礎
誰にも聞けないクラウドの基礎の基礎誰にも聞けないクラウドの基礎の基礎
誰にも聞けないクラウドの基礎の基礎
 
PaaS / Cloud Foundry makes you happy
PaaS / Cloud Foundry makes you happyPaaS / Cloud Foundry makes you happy
PaaS / Cloud Foundry makes you happy
 
Edb summit 2016_20160216.omo
Edb summit 2016_20160216.omoEdb summit 2016_20160216.omo
Edb summit 2016_20160216.omo
 
FRT Vol. 5 クラウド時代の企業アプリケーションとマーケティング
FRT Vol. 5 クラウド時代の企業アプリケーションとマーケティングFRT Vol. 5 クラウド時代の企業アプリケーションとマーケティング
FRT Vol. 5 クラウド時代の企業アプリケーションとマーケティング
 
なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)
なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)
なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)
 
OWASP ASVS と Cheat Sheet シリーズ (日本語版) のご紹介 (OSC2016Hokkaido)
OWASP ASVS と Cheat Sheet シリーズ (日本語版) のご紹介 (OSC2016Hokkaido)OWASP ASVS と Cheat Sheet シリーズ (日本語版) のご紹介 (OSC2016Hokkaido)
OWASP ASVS と Cheat Sheet シリーズ (日本語版) のご紹介 (OSC2016Hokkaido)
 
ソースコード検査に耐えるコードとは?
ソースコード検査に耐えるコードとは?ソースコード検査に耐えるコードとは?
ソースコード検査に耐えるコードとは?
 
Cloud Foundry: Open Platform as a Service
Cloud Foundry: Open Platform as a ServiceCloud Foundry: Open Platform as a Service
Cloud Foundry: Open Platform as a Service
 
[db tech showcase Tokyo 2015] C15:DevOps MySQL in カカクコム~ OSSによる可用性担保とリアルタイムパフ...
[db tech showcase Tokyo 2015] C15:DevOps MySQL in カカクコム~ OSSによる可用性担保とリアルタイムパフ...[db tech showcase Tokyo 2015] C15:DevOps MySQL in カカクコム~ OSSによる可用性担保とリアルタイムパフ...
[db tech showcase Tokyo 2015] C15:DevOps MySQL in カカクコム~ OSSによる可用性担保とリアルタイムパフ...
 

More from Riotaro OKADA

CISOが、適切にセキュリティ機能とレベルを決めるには ― 現状維持か変革かを分けるポイント
CISOが、適切にセキュリティ機能とレベルを決めるには― 現状維持か変革かを分けるポイントCISOが、適切にセキュリティ機能とレベルを決めるには― 現状維持か変革かを分けるポイント
CISOが、適切にセキュリティ機能とレベルを決めるには ― 現状維持か変革かを分けるポイントRiotaro OKADA
 
今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜
今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜
今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜Riotaro OKADA
 
もしあなたが 「何歳まで生きたい?」と聞かれたなら
もしあなたが「何歳まで生きたい?」と聞かれたならもしあなたが「何歳まで生きたい?」と聞かれたなら
もしあなたが 「何歳まで生きたい?」と聞かれたならRiotaro OKADA
 
2021年に来るカイハツトレンド予測、だと?
2021年に来るカイハツトレンド予測、だと?2021年に来るカイハツトレンド予測、だと?
2021年に来るカイハツトレンド予測、だと?Riotaro OKADA
 
OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト -
OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト -   OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト -
OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト - Riotaro OKADA
 
シフトレフト戦略と沖縄県
シフトレフト戦略と沖縄県シフトレフト戦略と沖縄県
シフトレフト戦略と沖縄県Riotaro OKADA
 
Hackademy サイバーセキュリティ教育プロジェクト
Hackademy サイバーセキュリティ教育プロジェクトHackademy サイバーセキュリティ教育プロジェクト
Hackademy サイバーセキュリティ教育プロジェクトRiotaro OKADA
 
Paneldiscussion: DevSumi 2015 災害xクラウド (岡田担当分)
Paneldiscussion: DevSumi 2015 災害xクラウド (岡田担当分)Paneldiscussion: DevSumi 2015 災害xクラウド (岡田担当分)
Paneldiscussion: DevSumi 2015 災害xクラウド (岡田担当分)Riotaro OKADA
 
Security issue201312
Security issue201312Security issue201312
Security issue201312Riotaro OKADA
 
iSPP 仙台シンポジウム
iSPP 仙台シンポジウムiSPP 仙台シンポジウム
iSPP 仙台シンポジウムRiotaro OKADA
 
Introducing AppSec APAC 2014 in TOKYO
Introducing AppSec APAC 2014 in TOKYOIntroducing AppSec APAC 2014 in TOKYO
Introducing AppSec APAC 2014 in TOKYORiotaro OKADA
 
Crowdsourcing basic20090515-pickup
Crowdsourcing basic20090515-pickupCrowdsourcing basic20090515-pickup
Crowdsourcing basic20090515-pickupRiotaro OKADA
 

More from Riotaro OKADA (12)

CISOが、適切にセキュリティ機能とレベルを決めるには ― 現状維持か変革かを分けるポイント
CISOが、適切にセキュリティ機能とレベルを決めるには― 現状維持か変革かを分けるポイントCISOが、適切にセキュリティ機能とレベルを決めるには― 現状維持か変革かを分けるポイント
CISOが、適切にセキュリティ機能とレベルを決めるには ― 現状維持か変革かを分けるポイント
 
今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜
今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜
今から取り組む企業のための脆弱性対応 〜⼤丈夫、みんなよく分かっていないから〜
 
もしあなたが 「何歳まで生きたい?」と聞かれたなら
もしあなたが「何歳まで生きたい?」と聞かれたならもしあなたが「何歳まで生きたい?」と聞かれたなら
もしあなたが 「何歳まで生きたい?」と聞かれたなら
 
2021年に来るカイハツトレンド予測、だと?
2021年に来るカイハツトレンド予測、だと?2021年に来るカイハツトレンド予測、だと?
2021年に来るカイハツトレンド予測、だと?
 
OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト -
OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト -   OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト -
OWASP meets KOBE - コピペで作るシステムの終焉とシフトレフト -
 
シフトレフト戦略と沖縄県
シフトレフト戦略と沖縄県シフトレフト戦略と沖縄県
シフトレフト戦略と沖縄県
 
Hackademy サイバーセキュリティ教育プロジェクト
Hackademy サイバーセキュリティ教育プロジェクトHackademy サイバーセキュリティ教育プロジェクト
Hackademy サイバーセキュリティ教育プロジェクト
 
Paneldiscussion: DevSumi 2015 災害xクラウド (岡田担当分)
Paneldiscussion: DevSumi 2015 災害xクラウド (岡田担当分)Paneldiscussion: DevSumi 2015 災害xクラウド (岡田担当分)
Paneldiscussion: DevSumi 2015 災害xクラウド (岡田担当分)
 
Security issue201312
Security issue201312Security issue201312
Security issue201312
 
iSPP 仙台シンポジウム
iSPP 仙台シンポジウムiSPP 仙台シンポジウム
iSPP 仙台シンポジウム
 
Introducing AppSec APAC 2014 in TOKYO
Introducing AppSec APAC 2014 in TOKYOIntroducing AppSec APAC 2014 in TOKYO
Introducing AppSec APAC 2014 in TOKYO
 
Crowdsourcing basic20090515-pickup
Crowdsourcing basic20090515-pickupCrowdsourcing basic20090515-pickup
Crowdsourcing basic20090515-pickup
 

Recently uploaded

Postman LT Fukuoka_Quick Prototype_By Daniel
Postman LT Fukuoka_Quick Prototype_By DanielPostman LT Fukuoka_Quick Prototype_By Daniel
Postman LT Fukuoka_Quick Prototype_By Danieldanielhu54
 
SOPを理解する 2024/04/19 の勉強会で発表されたものです
SOPを理解する       2024/04/19 の勉強会で発表されたものですSOPを理解する       2024/04/19 の勉強会で発表されたものです
SOPを理解する 2024/04/19 の勉強会で発表されたものですiPride Co., Ltd.
 
論文紹介:Automated Classification of Model Errors on ImageNet
論文紹介:Automated Classification of Model Errors on ImageNet論文紹介:Automated Classification of Model Errors on ImageNet
論文紹介:Automated Classification of Model Errors on ImageNetToru Tamaki
 
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略Ryo Sasaki
 
TSAL operation mechanism and circuit diagram.pdf
TSAL operation mechanism and circuit diagram.pdfTSAL operation mechanism and circuit diagram.pdf
TSAL operation mechanism and circuit diagram.pdftaisei2219
 
スマートフォンを用いた新生児あやし動作の教示システム
スマートフォンを用いた新生児あやし動作の教示システムスマートフォンを用いた新生児あやし動作の教示システム
スマートフォンを用いた新生児あやし動作の教示システムsugiuralab
 
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介Yuma Ohgami
 
論文紹介:Semantic segmentation using Vision Transformers: A survey
論文紹介:Semantic segmentation using Vision Transformers: A survey論文紹介:Semantic segmentation using Vision Transformers: A survey
論文紹介:Semantic segmentation using Vision Transformers: A surveyToru Tamaki
 
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...Toru Tamaki
 

Recently uploaded (9)

Postman LT Fukuoka_Quick Prototype_By Daniel
Postman LT Fukuoka_Quick Prototype_By DanielPostman LT Fukuoka_Quick Prototype_By Daniel
Postman LT Fukuoka_Quick Prototype_By Daniel
 
SOPを理解する 2024/04/19 の勉強会で発表されたものです
SOPを理解する       2024/04/19 の勉強会で発表されたものですSOPを理解する       2024/04/19 の勉強会で発表されたものです
SOPを理解する 2024/04/19 の勉強会で発表されたものです
 
論文紹介:Automated Classification of Model Errors on ImageNet
論文紹介:Automated Classification of Model Errors on ImageNet論文紹介:Automated Classification of Model Errors on ImageNet
論文紹介:Automated Classification of Model Errors on ImageNet
 
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
[DevOpsDays Tokyo 2024] 〜デジタルとアナログのはざまに〜 スマートビルディング爆速開発を支える 自動化テスト戦略
 
TSAL operation mechanism and circuit diagram.pdf
TSAL operation mechanism and circuit diagram.pdfTSAL operation mechanism and circuit diagram.pdf
TSAL operation mechanism and circuit diagram.pdf
 
スマートフォンを用いた新生児あやし動作の教示システム
スマートフォンを用いた新生児あやし動作の教示システムスマートフォンを用いた新生児あやし動作の教示システム
スマートフォンを用いた新生児あやし動作の教示システム
 
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
Open Source UN-Conference 2024 Kawagoe - 独自OS「DaisyOS GB」の紹介
 
論文紹介:Semantic segmentation using Vision Transformers: A survey
論文紹介:Semantic segmentation using Vision Transformers: A survey論文紹介:Semantic segmentation using Vision Transformers: A survey
論文紹介:Semantic segmentation using Vision Transformers: A survey
 
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
論文紹介:Content-Aware Token Sharing for Efficient Semantic Segmentation With Vis...
 

Privacy by Design with OWASP

  • 1. Privacy by Design x OWASP 岡田 良太郎 OWASP Japan
  • 5. © Asterisk Research, Inc. 5 1. マルウェア 2. ウェブの仕組みを利⽤した攻撃 3. フィッシング 4. ウェブアプリケーションへの攻撃 5. スパム 6. DDoS 7. id盗難 8. データ漏洩 9. 内部脅威 10. ボットネット 11. 物理的な操作/損害/盗難/紛失 12. 情報漏洩 13. ランサムウェア 14. サイバースパイ 15. クリプトジャッキング Threats
  • 6. IPA 発表 情報セキュリティ10大脅威 順位 組織 1位 ランサムウェアによる被害 2位 標的型攻撃による機密情報の窃取 3位 テレワーク等のニューノーマルな働き方を狙った攻撃 4位 サプライチェーンの弱点を悪用した攻撃 5位 ビジネスメール詐欺による金銭被害 6位 内部不正による情報漏えい 7位 予期せぬIT基盤の障害に伴う業務停止 8位 インターネット上のサービスへの不正ログイン 9位 不注意による情報漏えい等の被害 10位 脆弱性対策情報の公開に伴う悪用増加 情報セキュリティ10⼤脅威 2021 (情報処理推進機構発表) Business Impact
  • 8. セキュリティは 技術的な「保護」の ためだけではない。 • サイズの違い/期間、予算、分解可能な単位 の違い • アーキテクチャやプラットフォームの違い • 業界ごとにリスクの違いも⼤きい • ビジネスリスク • ユーザのリスク • 業界のリスク • ユーザ層からの要請 • コンプライアンス (c) Riotaro OKADA 8 Implementation
  • 9. 弱点はフル活用されてしまう 攻撃者の準備と実⾏に関わる⼿段の部分 を構造化して⾒られるフレームワーク • どこを⾒るのか • どんなツール・⼿法を使うのか • どんな⼿法で⾏うのか • 最終⽬的 Enabling Security with "シフトレフト" © Asterisk Research, Inc. 9 MITRE Att&ck https://mitre-attack.github.io/attack-navigator/enterprise/ * ⾚いのは、OWASP Top 10に関連する脆弱性 Defence
  • 10. + Benchmarks • 業界・⽬的特化 • FISC標準 • BIMCO • PCI DSS • ISO 21434 • 3省3ガイドライン • サイバーセキュリティ経営ガイド ライン • 共通領域 • NIST 800 series • OWASP SAMM / Top 10 / Proactive controls / ASVS / Cheatsheets • CIS Security Benchmark (c) Riotaro OKADA 10 Design
  • 11. アプリケーション構築フロー 企画 • ビジネス⽬標 • 問題解決 • コンプライアンス 要件 • リスクプロファイル • 脅威トレンド • 運⽤課題 設計 • 機能・⾮機能要件 • 脅威対応機能 開発 • 実装⽅針 • コンポーネント • 権限マトリックス 検証 • コード検証 • ビルド検証 • セキュリティ検証 運⽤ • デプロイ設定 • 基盤の設定 • アラート対応 © Asterisk Research, Inc. 11
  • 12. Who can help? (c) Riotaro OKADA 12
  • 14. The OWASP Foundation https://owasp.org/ “OWASP Foundation is the source for developers and technologists to secure the web.” 「OWASP Foundationは、開発者と技術者が ウェブを安全にするための情報源である」
  • 15. OWASP Projects OWASP プロジェクトは、ロード マップとチームメンバーが定義さ れた、関連するタスクの集合体で す。OWASP プロジェクトは、オー プンソースであり、ボランティア のコミュニティ、つまりあなたの ような⼈々によって構築さ れてい ます。現在、 212の活動中のプロ ジェクトがあり、300ほどのチャ プターがあります。 誰が OWASP プロジェクトを始めるべきか? • アプリケーション開発者 • ソフトウェア・アーキテクト • 情報セキュリティの⽴案者 • アイデアを開発したりテストしたりするために、世界的な専⾨家コミュニ ティの⽀援を受けたい⼈。
  • 16. OWASP Projects - Flagship • OWASP Amass • OWASP Application Security Verificationa Standard • OWASP Cheat Sheet Series • CSRFGuard • OWASP Defectdojo • OWASP Dependency-Check • OWASP Dependency-Track • OWASP Juice Shop • OWASP Mobile Security Testing Guide • OWASP ModSecurity Core Rule Set • OWASP OWTF • OWASP SAMM • OWASP Security Knowledge Framework • OWASP Security Shepherd • OWASP Top Ten • OWASP Web Security Testing Guide • OWASP ZAP
  • 17. OWASP Projects - Labs • OWASP AntiSamy • OWASP API Security Project • OWASP Attack Surface Detector • OWASP Automated Threats to Web Applications • OWASP Benchmark • OWASP Code Pulse • OWASP Cornucopia • OWASP Enterprise Security API (ESAPI) • OWASP Find Security Bugs • OWASP Internet of Things • OWASP Java HTML Sanitizer • OWASP mobile security • OWASP Mobile Top 10 • OWASP Proactive Controls • OWASP Secure Coding Dojo • OWASP Security Pins • OWASP Snakes And Ladders • OWASP Top 10 Privacy Risks • OWASP TorBot • OWASP Vulnerable Web Applications Directory • OWASP WebGoat
  • 18. OWASP Projects - Labs • OWASP .Net • OWASP Android Security Inspector Toolkit • OWASP APICheck • OWASP Application Gateway • OWASP Appsec Pipeline • OWASP Big Data Security Verification Standard • OWASP Bug Logging Tool • OWASP Cloud-Native Security Project • OWASP Core Business Application Security • OWASP CSRFProtector Project • OWASP Cyber Controls Matrix (OCCM) • OWASP Cyber Defense Framework • OWASP Cyber Defense Matrix • OWASP Cyber Scavenger Hunt • OWASP D4N155 • OWASP Devsecops Maturity Model • OWASP Patton • OWASP purpleteam • OWASP Pygoat • OWASP pytm • OWASP Risk Assessment Framework • OWASP SamuraiWTF • OWASP Sectudo • OWASP Secure Headers Project • OWASP Secure Logging Benchmark • OWASP secureCodeBox • OWASP SecureFlag Open Platform • OWASP SecureTea Project • OWASP Security Qualitative Metrics • OWASP SecurityRAT • OWASP Serverless Top 10 • OWASP SideKEK • OWASP DevSlop • OWASP Docker Top 10 • OWASP DPD (DDOS Prevention using DPI) • OWASP Go Secure Coding Practices Guide • OWASP Honeypot • OWASP Information Security Metrics Bank • OWASP Integration Standards • OWASP Maryam • OWASP Mobile Audit • OWASP Nettacker • OWASP Node.js Goat • OWASP O-Saft • OWASP Ontology Driven Threat Modeling Framework • OWASP Software Component Verification Standard • OWASP Single Sign-On • OWASP Threat and Safeguard Matrix (TaSM) • OWASP Threat Dragon • OWASP Threat Model Cookbook • OWASP TimeGap Theory • OWASP Top 10 Card Game • OWASP Top 10 Client-Side Security Risks • OWASP Vulnerability Management Guide • OWASP VulnerableApp • OWASP Web Application Firewall Evaluation Criteria Project (WAFEC) • OWASP Web Mapper • OWASP Web Testing Environment
  • 19. privacy by design x OWASP? (c) Riotaro OKADA 21
  • 20. OWASP Privacy Risk Top 10 Project https://owasp.org/www-project-top-10-privacy-risks/ OWASP Privacy Risks 2021(beta2) No. Title Frequency Impact Risk Ranking 2014 P1 Web Application Vulnerabilities 2 2.8 5.60 1 P2 Operator-sided Data Leakage 1.92 2.8 5.38 2 P3 Insufficient Data Breach Response 2.24 2.4 5.38 3 P4 Consent on Everything / Problems with getting Consent 2.37 2 4.74 New / 17 P5 Non-transparent Policies, Agreements, Terms and Conditions 2.32 2 4.64 5 P6 Insufficient Deletion of User Data 2.27 2 4.54 4 P7 Insufficient Data Quality 1.89 2.4 4.54 New P8 Missing or Insufficient Session Expiration 1.88 2.4 4.51 9 P9 Inability of users to access and modify data 2.02 2.2 4.44 13
  • 21. プライバシー実装 • 要件: • コンプライアンス • 実現機能 • データ保管場所 • 管理体制 • 既存システムの課題 → Δ(デルタ) SLO⽬標 要件 設計 実装 検証 リリース
  • 22. プライバシー実装 • 設計: • 認証認可/信頼メカニズム • データ保護/管理メカニズム • 連携サービス/外部コンポーネント • アクター・ロール • 運⽤・監視・保護の仕組み 要件 設計 実装 検証 リリース
  • 23. プライバシー実装 • 実装: • データと制御の分離 • 認証なしの認可の禁⽌ • 暗号化の正しい実装 • コードのレビュー・検証・保護 • OSSなどサードパーティのリスク • 連携サービスのリスク 要件 設計 実装 検証 リリース
  • 24. プライバシー実装 • リリース→運⽤: • インフラ・クラウド設定 • 管理機構の稼働 • データストレージの監視 • 認証認可の監視 • エラーログの監視と分析 → 次の設計 • 管理者監視/SRE作業と記録 • モニタリングと分析 → 次の要件 要件 設計 実装 検証 リリース 要件 設計 実装 検証 リリース
  • 25. User Privacy Protection Cheat Sheet ユーザープライバシー保護に関するチートシート https://cheatsheetseries.owasp.org/cheatsheets/User_Privacy_Protection_Cheat_Sheet.html • 強⼒な暗号化 Strong Cryptography • ストレージ、認証、トランスポート • HSTS: Support HTTP Strict Transport Security • デジタル証明書 Digital Certificate Pinning • パニックモードの設置 Panic Mode • アクセス制限/セッション期限 Remote Session Invalidation • 匿名ネットワーク対応 Allow Connections from Anonymity Networks • IPアドレス漏洩を防ぐ Prevent IP Address Leakage • ユーザに対する誠実さと透明性:Honesty & Transparency