解決できる課題 事業紹介トップ 経営データ分析基盤 Claude / MCP 導入 AI 業務アプリ 複雑な SaaS を専用 UI に Shopify Plus 移行・拡張 生成AI 活用(Multi AI) SEO / AIO / 広告運用 顧問・アドバイザリ インフラ構築 自社メディア投資・開発
Claude Claude / MCP 総合 Claude Cowork Claude Code 導入支援 Claude Code 使いこなし支援 Claude Design MCP 開発・サーバー構築
Shopify Plus Shopify Plus トップ EC-CUBE からの移行 大手カートからの移行 Shopify 通常プラン EC サイト構築
実績
業界ニュース 業界ニュース トップ AI ニュース └ Claude └ ChatGPT・Codex └ Gemini └ その他 Shopify ニュース SaaS ニュース お知らせ(自社発信)
会社情報 相談する
2026.08.31

freeeセキュリティ部がセキュリティ・キャンプ2026で担当した「プロダクトセキュリティの理想と現実」講義の全容

記事のサマリー(TL;DR)

  • freeeセキュリティ部の3名が2026年8月11日、セキュリティ・キャンプ全国大会 専門B1「プロダクトセキュリティの理想と現実」を担当
  • 架空のFintech企業(AWSとGoogle Cloudのマルチクラウド環境、200〜300人規模)を舞台に、内部犯・フィッシングの2シナリオで構成されたインシデントレスポンス演習を実施。演習時間は計約2.5時間
  • MCP(Model Context Protocol)と生成AIを組み合わせたログトリアージ手法を受講生が実体験し、Shift-Left/Shift-Rightの問いかけで講義を締めくくる

Fintech・SaaS セキュリティ担当者が注目すべき「束」の思想と生成AI活用

freeeが採用した「チーム3名体制の講義設計」は、現場のセキュリティ運用そのものを体現しています。Blue Team・PSIRT・Red Teamのそれぞれの視点を掛け合わせることで、一人では再現できない俯瞰的な演習設計が可能になるという実証例です。

国内のSaaS・Fintech企業において、セキュリティ専任人員が少ない(あるいはゼロ)のにマルチクラウド運用が進むケースは珍しくありません。今回の講義がリソース不足・権限管理の不透明さ・レガシーなSIEM運用を「リアルな制約」として組み込んでいる点は、実務者にとっても参考になります。

また、MCP(Model Context Protocol)を用いた生成AIトリアージの体験は、kintone・Salesforce・freeeのような業務SaaSと複数ツールを接続して横断的にログを解析する構成への応用余地が広く、国内の情報システム担当者にとっても具体的な示唆を持ちます。

詳細

講義の位置づけ:専門Bクラスの「入口」

B1講義は、専門Bクラス全6回(B1〜B6)の最初の講義であり、後続講義への導入・動機づけという役割を兼ねています。IPA(独立行政法人 情報処理推進機構)が主催するセキュリティ・キャンプ全国大会は、学生を対象とした国内最大規模のセキュリティ人材育成プログラムです。

架空Fintech企業の設定

2026年全国大会の専門Bクラスでは、「支払いの重荷をなくし、価値を届ける」をミッションに掲げる創業5年目の急成長スタートアップという設定のもとで全講義が進行します。

B1が想定するフェーズは以下のとおりです。

  • 組織規模: 200〜300人
  • クラウド環境: AWS と Google Cloud のマルチクラウド(Group join による移行後)
  • 状況: 前任セキュリティ担当3名が急退職。引き継ぎ資料のみを渡された「今日入社したばかりのセキュリティエンジニア」という役割で受講生が参加

チュートリアルシナリオ「時々サイトが動かなくなる」

最初のシナリオは、典型的な脆弱性(バグ寄り)を題材にしたチュートリアルです。顧客サポート業務に支障が出ているという報告を起点に、受講生10名がリーダーを選出し、影響範囲調査・止血対応(暫定対応)の役割分担を実践します。

講師からのヒントは実務に即した形で提示されました。

  • 「1人でログやリポジトリを見ていても対処が進まないよ、役割分担した?」
  • 「AWSのコンソールは見辛くない?SIEMもあるよ。」
  • 「社内部署への連携はしなくていい?こんな組織になってるよ。」

機密性(Confidentiality)・完全性(Integrity)だけでなく、可用性(Availability)もセキュリティを構成する重要な要素であることを体験として理解させる設計です。

Coding AgentとMCPを活用したAIトリアージ体験

チュートリアルでレガシーなBlue Teamの運用課題(ログ解析の煩雑さ・手作業の限界)を実感させた後、生成AIを用いたトリアージ手法を導入しました。受講生はMCP(Model Context Protocol)を設定し、AIを活用したトリアージを実際に体験します。

これは「大変さを体感させてから代替手段を提示する」という教育設計の意図によるもので、ツール導入の動機づけとして機能しています。

メインシナリオ①「内部犯」:元従業員によるアクター

攻撃者が内部(M&Aで加わったシステムの元従業員)というシナリオです。このシナリオでは意図的に難易度が高く設定されています。

  • ログが不完全: M&Aによって統合されたシステムのため、過去の経緯がログに残っていない
  • 権限管理が不透明: SIEMとMCPを駆使しても全容解明は不可能
  • 鍵となる問い: 限られた時間で判明した事実をもとに、社内関係者(法務・HR・経営など)をいかに巻き込んで対応を進めるか

CTFと異なり「脆弱性を発見したら終わり」ではなく、組織的な意思決定と連携が求められる実務の現実を体感させます。

メインシナリオ②「フィッシングサイト」:外部攻撃者

外部シナリオは、ユーザーサポートへの些細な問い合わせから始まります。

  1. 「特定の操作でエラーになる」という問い合わせ → ユーザーサポートで再現しない
  2. 「ユーザーの心当たりのない操作やカード決済が発生している」と発覚
  3. 問い合わせ主がフィッシングサイトの被害者だと判明

自社サービス自体には直接の脆弱性がないように見えるにもかかわらず、ある仕様が攻撃成立の致命的な欠陥となっていることに受講生が気づいていく構成です。「サービス単体で完璧であっても、置かれた状況によって仕様が脆弱性となり、攻撃が成立する」という現実が提示されます。

解説:Shift-Left と Shift-Right の問い

シナリオ終了後の解説では、以下の観点が取り上げられました。

  • 水平展開: 止血対応だけでなく、「他のサービスは大丈夫か」「次への備えは何か」を考える習慣
  • CI/CD との接続: PR を出してCI/CDで修正をデプロイする流れ(今回は時間不足で未実施)の紹介
  • Shift-Left vs Shift-Right: 仕様段階での対策(Shift-Left)と、運用中の検知・対応強化(Shift-Right)のどちらが有効か、という問いかけで講義を締めくくり

講義に込めた「束」の哲学

講師のkaworu氏は、チーム3名体制を選んだ理由をこう述べています。

「Red Teamのメンバーは単独行動を好むハッカーのイメージが強いかもしれませんが、筆者個人としては一人のハッカーよりもハッカーの束に襲い掛かられる方が怖いので、自前でRed Teamを育てていくためにも世話好き、教え好きな人を探しました。キーワードは、束。一人よりも、束。」

3名の役割は以下のとおりです。

  • eiji氏: freeeセキュリティ専任の一人目、Tech Lead。Blue Team・チーム全体を率いる立場
  • yamane氏: Blue Team。社内ブラウザ制御など守りの仕組み化をリード
  • kaworu氏: Red Team寄り。講義全体のコーディネーターとして設計・進行を担当

講義準備にはカワル半年以上をかけ、通常業務の合間で進められました。freee社内では新卒研修でも「Hardening」を実施しており、その運営経験が今回の講義設計にも活かされています。

最終シナリオでは、当初は探り探りだった受講生の対応が、「非常に活発なやりとり」へと変化したことが報告されており、「束で立ち向かう」という体験を受講生が実感した様子が伝わります。