Basilisk
BASILISK
[setor_saas]SAAS・スタートアップ

SaaS とデジタルプロダクトのためのオフェンシブセキュリティ。

SaaS では、セキュリティはインフラの話題ではなく契約の条項になりました。法人顧客は契約前に監査し、投資家はデューデリジェンスで尋ねます。私たちはその両方の視点でプロダクトを検証します。

契約を失わせる種類の欠陥

マルチテナントのプロダクトでは、ひとつの問いがすべてを決めます。ある顧客が別の顧客のデータを見られるか。どこか一本の経路でも答えが「はい」なら、他のことはほとんど意味を持ちません。開発速度への圧力に、足し算で広がり全体として見直されない権限モデルが重なり、この種の欠陥は誰の想像よりもはるかに多く現れます。

  • テナントの分離は、例外を一切認められない要件です。
  • 権限モデルは足し算で育ち、端から端まで見直されることはめったにありません。
  • 連携、Webhook、API トークンは、リリースのたびに対象を広げます。
  • 第三者による検証の証跡がないと、法人向けの商談は止まります。

SaaS プロダクトで検証する範囲

すでに料金を払っている悪意ある顧客としてプロダクトを攻めます。それが最もありうる筋書きだからです。

// マルチテナントの分離

識別子、パラメータ、エクスポート、検索、キャッシュを通じて別テナントのデータに届かないかを体系的に試します。これが中心の検証です。

// 認証とセッション

ログイン、SSO、二要素、セッションの失効、ユーザー招待、そしてチームから外された後に残るアクセス。

// 権限モデル

ロール、スコープ、継承。制限された利用者が API の直接呼び出しで管理機能に届かないか。

// 公開 API とトークン

トークンの適用範囲、失効、流量制限、そして必要以上に応答へ含まれるデータ。

// Webhook と連携

署名の検証、再送への耐性、そして顧客が指定した宛先に対してバックエンドが行うリクエスト。

// アップロードと処理

利用者が送るファイル。種類の扱い、保管、処理の分離、推測しやすい URL からの内容へのアクセス。

商談と資金調達を前に進める証跡

資料は、必ず求めてくる二者に向けて用意します。顧客のセキュリティ担当と、投資家のデューデリジェンス担当です。

取引先の質問票
完了報告書は、ほぼすべての法人セキュリティ質問票にある「第三者によるペネトレーションテスト」の問いに答えます。
ISO 27001 と SOC 2
いずれの制度も定期的な検証を管理策として求めます。報告書はその周期における証跡になりますが、監査そのものを置き換えるものではありません。
データ処理の契約
顧客データの処理者として、御社は契約上の説明責任を負います。私たちはテナント単位で露出を記録します。契約が問うのはまさにその切り口です。
技術デューデリジェンス
資金調達や買収の場面では、直近の検証と実行済みの是正計画が有利に働き、リスクを理由とした評価の割引を避けられます。

少人数のチームと並走する進め方

01

まずステージング

複製環境があるなら、そこから始めます。より踏み込んだ検証ができ、実際の顧客データを経路から外せます。

02

管理下のテナント

データの異なる検証用テナントを少なくとも二つ作ります。その境界を、使えるあらゆる方法で越えようと試みることで分離を確かめます。

03

重大な指摘は即時に連絡

分離や認証の不備は報告書を待ちません。確認でき次第、直通の経路でお伝えします。その日のうちに直せるようにするためです。

04

御社のリリース周期に合う是正

計画はひとつのスプリントに収まるよう整理し、再テストは修正が本番に出た後に行います。ロードマップを止める必要はありません。

お渡しするもの

  • 取締役会と顧客に向けた経営向け報告書
  • 再現できる技術報告書
  • マルチテナント分離の専用検証
  • 権限モデルの見直し
  • 根拠を添えた CVSS 評価
  • 重大な指摘の即時連絡
  • 修正リリース後の再テスト
  • デューデリジェンス向けの完了報告書

この業種でよくある質問

実際の顧客データに触れずに検証できますか?

+

多くの場合できます。合成データを入れたステージング環境を優先します。そこなら危険なくより踏み込めるからです。本番で検証せざるをえない場合は、自分たちのテナントを作り、取り決めた量の上限の範囲で、その中だけに作業を限定します。

SaaS の案件はどのくらいかかりますか?

+

対象の広さ次第です。ロールの数、API の広がり、連携の数。短い技術的な打ち合わせでその三つを整理してから範囲を決めます。変わらないのは手法です。手作業での悪用と、報告書に載る前にすべての指摘を検証すること。

顧客のセキュリティ質問票への回答に使えますか?

+

使えますし、最も多い用途のひとつです。完了報告書は、第三者による検証が行われたことを対象範囲と期間とともに確認し、悪用可能な詳細は明かしません。質問票が求めているのはまさにそれです。技術報告書の全文は、御社が望む場合にのみ、取り決めのうえで共有します。

案件の途中で重大な欠陥が見つかったら?

+

直通の経路で直ちにお知らせします。その日のうちに直せるだけの情報を添えて。重大な指摘を案件の終わりまで抱えることはありません。是正の後に再検証し、一巡した対応を最終報告書に記録します。

この業種に適用されるサービス

// お問い合わせ

自社の弱点を明らかにしませんか?

初回のスコーピング面談は無償で、NDA の対象です。48 時間以内に技術提案・範囲・工程表をお渡しします。煩雑なフォームはありません。