Webアプリごとのセキュリティ要件を理解し、設計段階から考慮しましょう
マネージャーの立場から必要なことは、Webアプリケーションの設計段階からセキュリティのリスクを考慮していくことです。一概にリスクといっても、利用者と公開場所が限定される社内システムと、広く一般に公開されるECサイトなどでは求められるセキュリティ要件が異なります。
それぞれのリスクを踏まえた上で必要な対策を行い、セキュリティの穴を埋めることがマネージャーに求められます。
Webアプリごとのセキュリティ要件を理解し、設計段階から考慮しましょう
マネージャーの立場から必要なことは、Webアプリケーションの設計段階からセキュリティのリスクを考慮していくことです。一概にリスクといっても、利用者と公開場所が限定される社内システムと、広く一般に公開されるECサイトなどでは求められるセキュリティ要件が異なります。
それぞれのリスクを踏まえた上で必要な対策を行い、セキュリティの穴を埋めることがマネージャーに求められます。
内部の犯行や人的ミスに備えるためにセキュリティ診断が有効な場合もあります
個人情報や金銭などの、重要な情報を取り扱うアプリケーションでは、WAF(Web Application Firewall)やIPS(Intrusion Prevention System)、IDS(Intrusion Detection System)の導入を検討するなど、しっかりとセキュリティリスクに備えることをおすすめしています。
WAFやIPS、IDSなどを導入した場合でも、二重三重の防御という点では、内部からの犯行や人的ミス、予期せぬアクセスに備えてセキュリティ診断を実施することは大切です。
マネージャーに求められることは、セキュリティ診断の対象と対策の「スコープ(範囲)」を見極めること
全てのシステムに万全なセキュリティ対策を行うことは、コスト的に難しいこともあります。そのため、保持している情報やネットワーク構成などにより、どこまでセキュリティ診断の対象とするか。また、セキュリティ診断によって脆弱性が検出された場合、脆弱性の内容とシステムが保持している情報の重さなどから、どこまで改修するか。この2つを線引きして事業主に提案することがマネージャーに求められる仕事となります。