- 2026年8月11日
CRA対応をGitLab Ultimateで試してみた ― リリースごとの証跡自動集約と、その限界
2026年9月11日に発効するEUサイバーレジリエンス法(CRA)Article 14の報告義務に向けて、GitLab UltimateだけでリリースごとのCRA証跡自動集約をどこまで実現できるのかを検証。SBOM・脆弱性アドバイザリ・ビルドプロヴェナンス・改ざん不可スナップショットの自動生成と、VEX判定など人間の判断が必要な領域の境界線を、実際の構築結果から解説します。
2026年9月11日に発効するEUサイバーレジリエンス法(CRA)Article 14の報告義務に向けて、GitLab UltimateだけでリリースごとのCRA証跡自動集約をどこまで実現できるのかを検証。SBOM・脆弱性アドバイザリ・ビルドプロヴェナンス・改ざん不可スナップショットの自動生成と、VEX判定など人間の判断が必要な領域の境界線を、実際の構築結果から解説します。
ランサムウェア対策を徹底したWindows Server on AWSのワークロード構成を解説。Network Firewallによるアウトバウンドドメインホワイトリスト、GitLab CI/CDによるセキュリティスキャン、AWS Backupによるバックアップ戦略など、「感染させない」「感染を拡大させない」「復元できる状態を保つ」の3つの柱に沿った実践的なアーキテクチャ設計を紹介します。
Sysdig TRTが報告したAIアシスト型クラウド侵入のキルチェーンを再現する自社GameDay「Operation CloudPlate」を、AWS CDKとGitLab CI/CDで構築・実施。攻撃シミュレーションの動的分岐、リアルタイムスコアリング、シフトレフトの定量的効果検証、VPC Endpointを活用したSecure Subnet設計の有効性など、設計から実施結果・知見までを共有します。
AWS Security AgentのCode security review機能を検証。「OWASP Top 10検出」の実力を確かめるため、SQLインジェクションやシークレットをGitHub PRに混入させました。その結果判明した、スキャンタイミングの遅延や検出漏れなど、不安定な挙動について忖度なしでレポートします。
はじめに Kiroの新機能、Kiro powersがリリースされました。 公式の記事は以下の通りです。 Kiro powers の紹介 | Amazon Web Services MCPサーバーを動的・オンデマンドに読み込むことで、従来のMCPサーバー読み込みよりも大幅にコンテキストを節約することができる機能です。 また、powersは拡張機能のように簡単にインストールすることができ、誰でも構築・ […]
はじめに:Lambda の歴史が動いた re:Invent 2025 2014 年の登場以来、AWS Lambda は「ステートレス」であることをその美学としてきました。しかし、現実のビジネスロジックは往々にして「状態(ステート)」を必要とします。 re:Invent 2025 で発表された AWS Lambda Durable Functions は、この 10 年の常識を覆すアップデートです。 […]
はじめに AWS Lambdaは2014年の登場以降、「インフラ管理からの解放」という革命をもたらしました。サーバーのプロビジョニング、OS管理、スケーリング設計といった運用負担を意識せず、開発者はコードを書くことに集中できる世界を実現しました。 一方で、長年利用される中でいくつかの構造的な課題も見えてきました。 これらのギャップを埋めるために登場したのがAWS Lambda Managed In […]