【15-C-8】「セキュリティ要求仕様モデルプランで日本は変わるか?」デブサミ2013

百瀬昌幸/徳丸浩/竹迫良範(司会) http://event.shoeisha.jp/detail/1/timetable 地方自治情報センター(LASDEC)から「地方公共団体における情報システムセキュリティ要求仕様モデルプラン(Webアプリケーション)」(通称「モデルプラン」)が公表されました。なぜ、このようなモデルプランが策定される必要があったのか、地方公共団体の脆弱性診断の結果から日本のWebセキュリティの現状を考察し、今後の開発体制のあるべき姿を提言する。
0
藁科 英司 @hamanako

LASDEC百瀬さん:クローラへの耐性がないのはもはや脆弱性。ピンとくる人もいると思う、岡崎市図書館の件。ひろみちゅ先生の協力にも言及 #devsumiC

2013-02-15 18:04:08
264f607 @264f607

首長に啓発するならまず回るのは(以下略) #devsumiC

2013-02-15 18:06:53
264f607 @264f607

ベンダーの技術者がダメシステム改修のために上司を説得するのにも使えると思ったりした。 #devsumiC

2013-02-15 18:09:42
Mikka @mikka_tech

システム導入前に根本的に脆弱性が生み出されないように+簡単に改善できるように。事後対策+事前対策でらセキュリティレベル向上☆地方公共団体向けだけど、そのほかのユーザー企業・団体・政府を巻き込みたいから公開したよ。※ただし地方公共団体向けだって覚えておいてね #devsumiC

2013-02-15 18:09:48
Mikka @mikka_tech

セキュリティ保証期間(稼働予定期間)=5年。 #devsumiC

2013-02-15 18:11:08
そら @the_air_s

セキュリティ保証期間は、瑕疵担保期間とは別φ(。。 #devsumiC

2013-02-15 18:11:57
264f607 @264f607

セキュリティ保証期間はダメベンダ排除に有効だなぁ #devsumiC

2013-02-15 18:13:35
264f607 @264f607

日本のセキュリティの夜明けぜよ! #devsumiC #すぐ読む

2013-02-15 18:16:04
🐊 @alligator_tama

いやー、本当当たり前ですよねー。実装して(ry #devsumiC

2013-02-15 18:16:37
264f607 @264f607

「これって当たり前だよね(今のやつには実装してないけど)」がありすぎて #devsumiC

2013-02-15 18:17:32
そら @the_air_s

休み明けに社内へ、セキュリティ要求仕様モデルプランの存在を広める。 #devsumiC

2013-02-15 18:17:55
264f607 @264f607

涙が出てきた。会社やめようかな。 #devsumiC

2013-02-15 18:17:59
264f607 @264f607

裏方きつい。某氏のOKが出なかった(おっさんマークなし) #devsumiC

2013-02-15 18:20:34
そら @the_air_s

やっぱり苦労したんだ。でも、だから良いものが出来てるんだよね、きっと。 #devsumiC

2013-02-15 18:20:54
そら @the_air_s

標準・指標があるのは本当にありがたい。 #devsumiC

2013-02-15 18:25:14
藁科 英司 @hamanako

自治体がモデルプランを仕様に盛らないベンダを金額重視で選択した場合、正直者がナントヤラになってしまう恐れはやっぱりあるんだ。自治体側のリテラシを担保するには住民が頑張るしかないのかな? #devsumiC

2013-02-15 18:27:05
藁科 英司 @hamanako

RedHatのパッケージとしてphp入れたら、サポート期間もRedHatと同じ10年か。自社サービスなら独自ビルドもありかもしれないけど、受託開発ではyum一発で公式リポジトリからインストールするのはかなりメリットあるのかも #devsumiC

2013-02-15 18:32:24
Toshi @Toshi_tilto

ミドルウェアのサポートライフサイクルが,5ねんというセキュリティー保証期間に足りうるのかがやっぱなやましい #devsumiC

2013-02-15 18:33:26
Kaoru Maeda 前田 薫 @mad_p

モデルプランがあると、社内でもなんでそんなめんどくさいことすんの、とかの説明がしやすい #devsumiC

2013-02-15 18:35:24
264f607 @264f607

セキュリティに対する対応費用って、ベンダも自治体も嫌がる人多いよなぁ。 #devsumiC

2013-02-15 18:37:27
log4ゆとり💉💉 @megascus

通常5年だけど、そこまで使えない場合は先に重要事項説明を書いておけばOKみたい。 #devsumiC

2013-02-15 18:40:22
264f607 @264f607

それよりIE6じゃないか? #devsumiC

2013-02-15 18:41:54