ちょーどいいセキュリティよもやま podcast artwork
Technology

ちょーどいいセキュリティよもやま

by ちょーどいいセキュリティよもやま
Share this ranking Claiming needs an RSS feed. Contact us.

Chart positions today · United States

Not on the United States charts we track today.

If you like ちょーどいいセキュリティよもやま, try…

About the show

この番組は、シリコンバレーのスタートアップで何でも屋として働く中でセキュリティに目覚めた坂本とセキュリティアーキテクトとしてぬるっと独立し新たな価値を模索する日比野が、セキュリティ・クラウド・ログ、などの話題について楽しく雑談する様子をお届けするポッドキャストです。リスナーのみなさまが、ちょうどいいセキュリティについて考えるキッカケを少しでも提供できるように、がんばって定期配信していきます。

Latest episodes

  • #19 セキュリティ認証規格のISMSとSOC 2 Type 2、実際どっちがいいの?

    October 6, 2026 · 50 min

    セキュリティ対策をちゃんとやろうとすると、スタートアップでも大企業でも必ず出てくる問いです。とはいえ「どっちがいい」という軸だけで語るものでもない。SOC 2を取得・運用してきた坂本と、ISMSの現場を知る日比野が、取得のきっかけやチェックシート対応の実態、USと日本の温度差を実体験ベースで語ります。「100問のリストに答える」か「監査レポートを渡す」か、その分かれ道で何が変わるのか。認証規格の取得を検討中の方も、チェックする側の方も、…

  • #18 なぜ「セキュリティ」だけが開発の邪魔者扱いされるのか?

    September 13, 2026 · 45 min

    システム開発では、可用性も性能も「満たせなければ作り直し」になるはずです。それなのに、なぜセキュリティだけが開発を止める「ブロッカー」として扱われるのでしょうか。今回は雑談から生まれたこの素朴な疑問を、ゴールを決めずに二人で掘り下げました。稼働率99.99%のように数値化される要件と、数値化されないセキュリティ。エアギャップ環境のCVE対応やCSPMのスコアを例に、「自分たちにとって100点を目指すことが本当に正解なのか」を考えます。行…

  • #17 ランサムウェア対策のバックアップはなぜ、そんなに戻せないのか?

    August 30, 2026 · 36 min

    セミナーでよく聞く「年1回でいいからリストアのテストしましょう」は正しい。しかし、実際にどのようにテストするのか。 仮にIaC化がされていても、再デプロイは本番と同じ環境を作るのと同じで、本番のエンドポイントを見に行く設定が残っていれば、訓練のつもりが本番を書き換えに行きかねません。 今回は、消せないバックアップの先にある「本当に戻せるのか」という問いを、サンドボックスの作り方から規模とコストの壁まで正面から扱いました。「訓練は大事」と…

  • #16 いきなりSIEM選定は「悪手」?——セキュリティログ活用、何から始めるか

    July 28, 2026 · 45 min

    「鍵のかかっていない家に、監視カメラだけ付けますか?」——SIEM選定の相談で起きがちなのが、まさにこの状態。今回のテーマはセキュリティログ活用です。守るべき資産と守り方の設計を整理する前にツール比較へ走ると何が起きるのか、タンス預金2000万円のたとえ話で腹落ちするまで解きほぐします。後半は、SIEM選定の軸になる「コスト」と「柔軟性」の話から、SIEMの裏側で進むデータウェアハウス化、リアルタイム監視とバッチ分析の使い分け、CloudWatch…

  • #15 800 のポリシーを 6 つに集約! メルカリのゼロトラスト認証改革(ゲスト: メルカリ 春木博行さん)

    July 12, 2026 · 39 min

    初のゲスト回!メルカリでコーポレート環境のセキュリティを担当する春木博行さんをお迎えしました。前職は LINE でインフラセキュリティを担当し、日比野とは 10 年来の Elastic × Security の仲間。前半は「ちょうどいいセキュリティ」の定義を、コスト・ユーザビリティ・運用工数・組織文化の 4 軸で掘り下げます。後半は、Okta を用いたメルカリでの全社ゼロトラスト認証改革の話を展開。800 のアプリ認証ポリシーを 6 つに集約したプロセスと、2…

  • #14 AIに任せきった先に何が残る?——OWASP Agentic Top 10(後半戦)から見えてきたAIエージェントとのうまい付き合い方

    May 10, 2026 · 48 min

    OWASP Top 10 for Agentic Applications 2026 の後半戦、6位〜10位を解説しました。メモリ・コンテキスト汚染、エージェント間通信のなりすまし、カスケード障害、人間-エージェント間の信頼の悪用、そして不正エージェント。リストを追ううちに話は単なるリスク解説を超えて、Just-in-Timeアクセス、ワンウェイドア/ツーウェイドアの考え方、Microsoft Agentic Governance To…

  • #13 AIがAIを騙す時代 -- OWASP Top 10 for Agentic Applications 2026(前半戦)を読む

    April 26, 2026 · 32 min

    AIエージェントに「教育」は通じません。悪意も善意もなく、基本は全部善意で動いているはずなのに、気づかぬうちに攻撃に加担してしまう——そんな存在とどう付き合うか。OWASP Top 10 for Agentic Applications 2026 の前半戦、1位〜5位を二人で読み解きました。プロンプトインジェクションで目標を乗っ取られ、正規のツールを丸飲みで実行し、一時クレデンシャルを盗用され、サプライチェーンの穴から侵入される。そして…

  • #12 セキュリティの"一人目"に求めるべきは、ハードスキルよりもソフトスキル?

    March 23, 2026 · 27 min

    前回のエピソード(#11)、セキュリティ人材の「ハードスキル:技術軸か統制軸か」という議論の続きとして、ハードスキルよりもむしろソフトスキルこそが一人目には重要なのではないか、という問題提起から始まり、「自走できる人をどう育てるか・どう見つけるか」という問いへと議論を話していく中で、坂本自身がすでに"一人目"だったのではないか、それには再現性があるのか、といった議論をしました。 番組の感想や質問は、Twitter で @chodoii_sec…