お問い合わせ

CASE

導入事例

膨大なWebサイトの診断をVexで内製化。コストDOWNと診断範囲&頻度UPを実現。

タワーレコード株式会社

流通小売関連事業、音楽制作/楽曲管理、運営関連事業、飲食事業、その他

導入したサービス

Webアプリケーション脆弱性検査ツールVex

導入企業様のご紹介

「LIFE MUSIC COMPANY」をミッションに掲げ、音楽はもちろん、音楽が関わるあらゆる「LIFE」に携わっていく企業を目指しているタワーレコード株式会社。あらゆる人の人生の、あらゆる音楽に携わる企業として、店舗やオンラインでの音楽ソフト、映像ソフト、書籍、雑誌、雑貨、チケットなどの販売や、音楽ソフト、映像ソフトの輸入・卸から、音楽レーベルの運営やアーティストマネジメント、楽曲管理、飲食事業、さらには定額制音楽配信事業「TOWER RECORDS MUSIC」の運営など、幅広く事業展開を行っています。

156_196_mochizuki

タワーレコード株式会社
ITサービス本部 情報システム1部
部長 

望月 貴 様

156_196_harada

タワーレコード株式会社
ITサービス本部 情報システム1部
eコマース担当部長

原田 淳嗣 様

※所属部署、肩書などは取材当時のものです。

課題

  • サイトの規模も大きく、毎回の脆弱性診断の対応コストや、頻度に課題を感じていた

得られた効果

  • Vexによる診断内製化により、診断の範囲・頻度・回数が向上

目次

    ここがポイント!
    ・頻繁なアップデート・新サービスの展開に合わせ、診断の範囲・頻度・回数を増やした脆弱性診断の実現
    クオリティが高いレポートの自動生成により、セキュリティ知識やスキルがなくても対応可能
    ・本番導入前にトライアルを利用できることで、使い勝手や機能について事前にしっかり確認ができる

    運営するサイトに適切な診断を行うため、内製化を検討

    タワーレコードでは、音楽情報サイトやオンラインショップ、レーベルサイトなど、多数のWebサイトを運営しています。
    中でも膨大な画面数から構成されるオンラインショップは、キャンペーン情報が頻繁にアップデートされる他、ユーザーごとに表示されるクーポンやポイント付与機能、様々な支払い方式に対応した決済機能などを含有しており、様々なシステムが複雑に絡んだ巨大ECサイトになっています。

    case-img17-2_2当社で運営している全てのWebサイトへの脆弱性診断については、これまで外部ベンダーに委託して行ってきました。随時機能拡張を行っているECサイトや重要情報を取り扱うサイトの診断は年1回ペースで、それ以外のサイトは公開前に、それぞれ診断を実施しているものの、昨今のサイバー攻撃情勢を考えるとより高頻度で実施したいと考え始めました。
    さらに今後新サービスの展開も計画していく中で、定期診断の範囲を拡大し、頻度や回数も見直したいと考えていましたが、外部ベンダーに脆弱性診断を発注するには、検討~稟議~発注~準備~実施と長い時間が必要で、全てのWebサイトに実施するためには莫大なコストが見込まれるため容易ではありませんでした。
    そこで、全てのサイトに対して適切なタイミング・頻度での診断実施を目指し、2022年9月頃から診断内製化についての検討を開始しました。

    外部診断と同じクオリティで診断できるか? 日本標準のセキュリティ基準に対応しているか?

    アドバイザーをお願いしている外部企業に診断内製化を検討していることを相談したところ、候補としてVexを含む3つの診断ツールを勧められました。

    3つのツールの機能や価格を比較しながら自分たちに必要なツールについて検討を進める中で、私たちが最も重視したのは「専門的なセキュリティ知識やスキルがない自分たちにも、外部診断と同じクオリティで診断できるか?」という点です。

    case-img17-3_2弊社は我々システム部門がセキュリティについても対応を行っております。そのため、“セキュリティ専任スタッフではなくても関わるスタッフ全員が使いやすいUI”や“手厚いサポート”があることはもちろん、“外部診断と遜色ない診断レポートが出てくること”も重要です。
    これまでは外部セキュリティベンダーから提出された診断レポートを、Webサイトの運用・保守を依頼しているシステムベンダーに連携し対応方針を協議していましたが、診断を内製化するのであればシステムベンダーに渡すその診断レポートも、自分たちで用意することになります。専任スタッフではない我々がこれまでと同じく適切な対応ができるレベルの診断レポートを準備できるかが肝でした。


    そして、最終的には “日本製”ということが、Vexを選択する大きな決め手となりました。
    診断ツールの多くは海外製品ですが、セキュリティ基準は国ごとに異なります。Vexのように日本製の診断ツールであれば、日本独自のセキュリティ基準にしっかりと適応しているため安心して利用することができます。また、日本企業のサービスだからこそ、“問い合わせ時に日本語でサポートデスクのサービスが受けられる”という点も、私たちの不安を払拭するポイントとなりました。

    さらに費用面においても、海外製品は初年度の利用料金が抑えられている一方で、2年、3年…と継続するに連れて、利用料金が段々と上がっていくサービスも少なくありません。長期的に使用することを考えると、利用料金に毎年の変動がないVexのほうがリーズナブルでした。

    外部診断と遜色ない診断結果に満足。範囲と頻度の拡大へ

    VexについてWebサイトを通じてユービーセキュアへ問い合わせたところ、本導入前にトライアル利用を提案いただき、実際にVexを操作することができました。非常に使いやすいUIで、細かな不明点についても担当の方と打ち合わせを重ねながら、手厚く柔軟にサポートしていただき、使い勝手や機能についてもしっかり確認できました。

    当社ではこれまで最低年1回の頻度で脆弱性診断を実施してきました。毎年秋頃をターゲットとしていましたが診断内製化を検討し始めたのが9月でしたので、「さすがに今年度には間に合わないだろう」と考え、初年は例年通り外部ベンダーに依頼し、内製化は来年から…と計画していました。
    しかし、外部への発注に伴う稟議や様々な検討事項、関係部署を巻き込んだ日程調整などが不要で、想像以上にスピーディに進められたことで、導入後に即時診断を実施し、完了することができました。

    事前に懸念していた“診断レポートのクオリティ”についても、これまで外部ベンダーから提出されていたレポートと比べて、指摘内容、それに対する対策の提示内容、共に遜色ないレベルのレポートが出てきたことに驚きました。Webサイトの運用・保守を依頼しているシステムベンダーの担当者にも確認してもらいましたが、これまで通り対応できるという回答で安心しました。

    トライアルで大きな手ごたえを得て、当社では2023年2月よりVexの本格導入を開始していますが、実際に外部ベンダーに依頼していたのと遜色ない診断が、自分たちでできるようになり大変満足しています。
    今後新サービスの展開なども予定しています。Vexの利用について慣れない箇所や不明な点はこれまで通りサポートいただきながら、診断対象サイトの拡大と診断頻度・回数の増加を進めていきたいと考えています。また年々多様化するサイバー攻撃トレンドのキャッチアップや対策については、私たちだけでは追い切ることができないので、ぜひユービーセキュアのプロの皆さんからトレンドを踏まえたセキュリティ対応策等についてもアドバイスをいただけると嬉しいですね。

    case-img17-6_900px

     

    タワーレコード株式会社

    流通小売関連事業、音楽制作/楽曲管理、運営関連事業、飲食事業、その他

    URL:https://tower.jp/