SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

EnterpriseZine Day 2025 Summer

2025年6月20日(金)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2025年春号(EnterpriseZine Press 2025 Spring)特集「デジタル変革に待ったなし、地銀の生存競争──2025年の崖を回避するためのトリガーは」

Security Online Press(AD)

Paidyが直面したセキュリティ運用業務の複雑化──なぜ“堅牢化”と“効率化”を同時に実現できたのか

従来型WAFの常識を変えた「Fastly Next-Gen WAF」、その機能と運用性とは?

 そんなPaidyでは、様々な経験やバックグラウンドを持つ従業員が働いており、セキュリティチームのメンバーもそれぞれが異なる業界で経験を積んでいるため、多様性に富んでいるという。レロイ氏は、「この多様性がチームに様々な視点や意思決定のアプローチをもたらし、高度なセキュリティ対策につながっている」と語る。

 「同じようなキャリアを持つ人材が集まることは、セキュリティ業務を行ううえで、ある種の“偏り”を生む可能性があります。しかし、我々のチームには様々なバックグラウンドを持つメンバーが所属しているため、特定の価値観や認知バイアスに囚われることなく、チーム全体として多様な角度から脅威にアプローチできるのです」(レロイ氏)

WAFの運用性や誤検知、最新技術への対応に取り組んだ過去

 Paidyが特に重視しているセキュリティ技術の1つが、「WAF(Web Application Firewall)」だ。Webアプリケーションの脆弱性を狙うサイバー攻撃を防ぐために、今や大半のECサイトにてWAFが導入されている。Paidyも同様に、自社サービスにおけるセキュリティ対策の一環として早くからWAFを導入してきた。

 しかし、同社でCost Management Sr. Managerを務めるジョン・ガノタキス氏によれば、その運用にはいくつかの課題を抱えていたという。

 「セキュリティ対策のプロセスをなるべくシンプルかつスリムにして、使いやすさとセキュリティを両立したいと考えていました。しかし、当初導入していたWAFはルールの設定や見直し、誤検知の対応などに多くの手間や時間を要したため、運用プロセスの複雑化や煩雑化の要因となっていました」(ガノタキス氏)

株式会社Paidy ジョン・ガノタキス氏(Cost Management Sr. Manager)
株式会社Paidy ジョン・ガノタキス氏(Cost Management Sr. Manager)

 また、最新のアプリケーション実装技術への対応面でも課題があった。Paidyのサービスは、最新のAPIフレームワークの1つである「GrapQL」を使って実装されており、当然WAFにも、このGraphQLの脆弱性を狙った攻撃を検知・ブロックできる能力が求められていた。しかし、当時のPaidyはGraphQLを狙った攻撃への対処に不安を抱えていた。

 そこで、これらの課題を解決できるWAF製品へのリプレースを検討していたところ、偶然目にしたのが「Fastly Next-Gen WAF」だったとレロイ氏。当時の印象について次のように振り返る。

 「Fastly Next-Gen WAFは、REST APIだけでなくGraphQLのAPIに対する攻撃も確実かつ迅速に検知できるため、まさに私たちが求めていた要件に合致していました。また、最新のリスクを検知できる様々なテンプレートが用意されており、最小限の手間で多様なリスクに対応できる点も魅力的でした」(レロイ氏)

次のページ
従来型WAFの常識を変えた「Fastly Next-Gen WAF」を採用へ

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
Security Online Press連載記事一覧

もっと読む

この記事の著者

EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:Fastly株式会社

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21320 2025/06/03 12:56

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング