Web / API
入力処理、APIの公開範囲、意図しないデータ参照
PRIVACY & SECURITY INFRASTRUCTURE
その「大丈夫」を、確かめる。
攻撃者の視点で、個人情報への到達可能性を検証。
守るべきデータと、今ふさぐべき経路を明らかにします。
事前許諾に基づく検証 / ダミー・カナリアデータを活用
見つけるのは、弱点の数ではなく。
データに届く、一本の経路。
01 / ONENYM EXPOSURE TEST
「脆弱性がある」で終わらせない。
どこから、どの情報に、どの権限で到達できるのか。
事業への影響と修正の優先順位がわかる検証です。
対象は環境とご要望に合わせて設計。単独のシステムだけでなく、データが流れる経路にも目を向けます。
入力処理、APIの公開範囲、意図しないデータ参照
認証フロー、セッション管理、アカウントの境界
クラウド設定、サービス間の連携、管理アクセス
ストレージ、DB、バックアップ、ログの露出
ロール間・顧客間の分離、権限昇格の可能性
個人情報への到達・閲覧・持ち出し可能性
02 / HOW IT WORKS
対象、期間、手法、禁止事項、緊急連絡先を合意。守るべきデータと検証のゴールを整理します。
合意した範囲で到達経路を確認。ダミー・カナリアデータを用い、必要最小限の証跡で示します。
到達経路、影響範囲、再現条件、修正案を報告。事業への影響に沿って優先順位を提案します。
ご希望に応じて再検証を設計。対策後に経路がふさがれたか、合意した条件で確認します。
03 / ACTIONABLE REPORT
影響の要約と、実装に使える根拠をひとつに。
抽象的な指摘を、具体的な改善へつなげます。
FINDING 01 / API ACCESS CONTROL
04 / AUTHORIZED. CONTROLLED.
強い検証と、慎重なデータの扱い。
その両方を、最初の設計から。
権限を持つ依頼者の書面による許諾を前提とし、対象・手法・実施時間・停止条件を事前に合意します。第三者の環境は適切な許諾なしに検証しません。
ダミー・カナリアデータの利用を優先。実データの確認が必要な場合も、目的・範囲・扱いを合意し、取得を最小限に抑えます。
環境に合わせて負荷や手法を調整し、影響の兆候があれば停止・連絡。証跡の保管、共有、削除条件も事前に定めます。
05 / THE ONENYM APPROACH
検出した弱点の数だけで評価せず、守るべき情報に届くかどうかを中心に検証を組み立てます。
到達経路と影響範囲を示し、経営判断と開発の修正作業につながる報告を目指します。
アクセスの防御に加えて、そもそも個人情報を保有する必要があるかという設計も見直します。
NEXT / ONENYM PLATFORM 構想段階
必要な機能を、必要最小限の個人情報で。
企業が個人情報を減らす・持たずに済むための
プライバシー基盤を構想しています。
Exposure Testで「今の露出」を知る。
Platformで「これからの保有」を見直す。
本人情報を直接渡さず、代理の識別子でつなぐ。
必要な処理を、実データの代わりにトークンで。
誰に、何を、いつまで許すかをコントロール。
個人情報を分離し、必要なときだけアクセス。
LET’S TALK
対象がまだ決まっていなくても、構いません。
気になっているシステムやデータから、検証の範囲を一緒に整理します。
Web / API・クラウド・個人情報へのアクセスなど