Medhaセキュリティ
FIXを基盤に
01 · アプローチ
ひとつの是正プロセスで、検知から修正までを確実に。
セキュリティとエンジニアリングのチームに、課題の検知から解消までを一貫して進める是正プロセスを提供します。検証済みのリスクを、安全かつテスト済みの変更へとつなげ、各工程の責任と証跡を明確にします。
FIX
01 · リスクの検知から解消まで
複数のスキャナーから得られる検出結果を集約し、検出内容の実効性と影響を確認したうえで、SDLCの中で修正まで一貫して実行します。
Federate集約
SAST、DAST、SCAの検出結果を、担当と責任の所在が明確なひとつの管理キューに集約し、件数ではなく実際のリスクに基づいて優先順位を決定します。
Inspect検証
実際のコード上で検出内容を検証し、影響範囲を特定したうえで、修正すべき箇所を明確にします。
eXecute実行
検証・テスト済みのプルリクエストを作成します。マージ前には、必ず人による承認を行います。
得られる成果
01対象のGitHubリポジトリに作成された、検証済みのプルリクエスト
02変更の影響範囲に応じて設計されたテスト
03マージ前に記録された、人による承認
04スキャナーによる検出からコミットSHAまでの追跡可能な証跡
02 · 成果
01
02
03
03 · 運用ループ
Scanで検知し、FIXで是正し、Observeで本番環境を確認する。 FIXが検知と本番監視の間をつなぎ、是正を実行します。
スキャナーと本番監視は既存環境を活用し、FIXがその間の是正プロセスを担います。
Context BuildingFIXが参照・更新する、継続的に更新される知識基盤。Observeで得られた情報を次のScanへ還元します。
検出された課題
修正内容
影響範囲
テスト方針
↺知見を継続的に蓄積し、是正プロセスを継続的に改善します。
04 · 基本原則
安全な是正を支える基本原則。
01
本番反映前に検証
プルリクエストを作成する前に、修正内容と影響範囲を検証します。
02
検知から是正完了まで、確実につなげる
検知した課題を、検証済みの修正まで確実につなげます。担当不明のまま放置されるチケットを残しません。
03
すべての変更を追跡可能に
すべてのアクションを、承認された情報源や変更履歴まで追跡できる状態にします。
05 · ご相談