« タンク郎トップへ戻る
開発事例
業務システムのセキュリティ強化・CI/CD構築・GCP運用
通信系事業会社様 / 画面150以上・機能450以上の大規模業務システム
似たようなご相談をする »
概要
受注から見積・請求・入金までを一気通貫で扱う大規模な社内業務システムを運用する企業様より、 セキュリティ面の点検と継続的な改善をご相談いただき、監査から改修・運用体制づくりまでを担当しました。 なりすまし対策の強化や不正操作の防止といったセキュリティ改修に加え、 Google Cloud(GCP)上でのインフラ運用、依存ライブラリの定期アップデート、 自動ビルド・自動デプロイ(CI/CD)フローの整備までを一貫して支援しています。
背景・課題
- 画面150以上・機能450以上という大規模なシステムで、開発スピードを優先してきた結果、認証・認可(誰が何にアクセスできるか)まわりに見直すべき箇所が点在していた。
- グループ内に複数の会社があり、「どの会社のデータを誰まで見せるか」を各画面で正しく制御し続ける必要があった。
- 送付した請求書の「その時点の控え」が残らず、電子帳簿保存法の観点で改善が求められていた。
- 依存ライブラリが古くなり脆弱性の指摘も出ていたため、安全に更新し続ける仕組みづくりが必要だった。
担当業務・使用技術
セキュリティ監査から改修・インフラ運用・CI/CD整備までを一貫して担当しました。
Next.js / React TypeScript Node.js / Express PostgreSQL Google Cloud(Cloud Run) Cloud Build(CI/CD) GitHub(PRレビュー・自動テスト) Google Drive / Gmail 連携
- ソースコード・インフラ構成・運用ドキュメントの監査と、リスクの洗い出し・実機での検証
- なりすまし対策としてのトークン認証の強化、および会社・役割単位のアクセス制御の共通化
- 送付済み請求書の控えをクラウドへ自動保存する仕組みの追加(法令対応)
- 本番・検証・隔離検証の3環境分離と、自動ビルド・自動デプロイ(CI/CD)フローの整備
- 依存ライブラリの脆弱性解消・計画的なアップグレードと、検証環境での動作確認
工夫したポイント
- なりすまし対策(認証のやり直し): 利用者からの自己申告をそのまま信用せず、改ざんできない署名付きトークンで本人確認をやり直す設計に改修。 承認操作も署名・使用済み・有効期限を多重に確認し、二重承認や使い回しを防止しました。
- 「迷ったら止める」安全設計: 退職者のログインや自動処理の実行について、万一の障害時に「通す」のではなく「止める」側へ倒す (fail-closed)方針で改修し、誤実行や不正アクセスのリスクを抑えました。
- データの見え過ぎを防ぐ共通化: 会社ごと・役割ごとのアクセス可否を判定する処理を一か所に集約し、すべての画面・機能が同じ基準を 必ず通るようにすることで、他社データが見えてしまうような抜け漏れを防ぎました。
- 古びさせない運用: 放置すると脆弱性の原因になる依存ライブラリを、影響範囲を事前に調べて検証環境で確認したうえで 計画的に更新。土台のフレームワークを最新版へ引き上げ、安全に使い続けられる状態を維持しています。
成果
なりすまし・不正操作・権限の穴といった代表的なリスクに対し、実際に検証したうえで対策を完了しました。 採用しているのは世界標準の技術と手順(すべての変更をレビューと自動テストを通してから反映する運用)で、 他の担当者が引き継ぎやすく、長く安心して使える構成を保っています。脆弱性の解消からインフラ運用までを 一貫して支援し、システムを安全に保ち続ける体制を構築しました。
同じようなご相談はこちらから
業務システムのセキュリティ強化・CI/CD構築・クラウド運用など、お気軽にご相談ください。
お電話での受付時間は、平日・休日を問わず午前9時から午後9時まで。
メールおよびLINEは24時間受け付けており、できる限り早急にご返信いたします。
フルリモートで全国対応。ZOOMでの打ち合わせも可能です。