- 2026年8月11日
CRA対応をGitLab Ultimateで試してみた ― リリースごとの証跡自動集約と、その限界
2026年9月11日に発効するEUサイバーレジリエンス法(CRA)Article 14の報告義務に向けて、GitLab UltimateだけでリリースごとのCRA証跡自動集約をどこまで実現できるのかを検証。SBOM・脆弱性アドバイザリ・ビルドプロヴェナンス・改ざん不可スナップショットの自動生成と、VEX判定など人間の判断が必要な領域の境界線を、実際の構築結果から解説します。
2026年9月11日に発効するEUサイバーレジリエンス法(CRA)Article 14の報告義務に向けて、GitLab UltimateだけでリリースごとのCRA証跡自動集約をどこまで実現できるのかを検証。SBOM・脆弱性アドバイザリ・ビルドプロヴェナンス・改ざん不可スナップショットの自動生成と、VEX判定など人間の判断が必要な領域の境界線を、実際の構築結果から解説します。
ランサムウェア対策を徹底したWindows Server on AWSのワークロード構成を解説。Network Firewallによるアウトバウンドドメインホワイトリスト、GitLab CI/CDによるセキュリティスキャン、AWS Backupによるバックアップ戦略など、「感染させない」「感染を拡大させない」「復元できる状態を保つ」の3つの柱に沿った実践的なアーキテクチャ設計を紹介します。
Sysdig TRTが報告したAIアシスト型クラウド侵入のキルチェーンを再現する自社GameDay「Operation CloudPlate」を、AWS CDKとGitLab CI/CDで構築・実施。攻撃シミュレーションの動的分岐、リアルタイムスコアリング、シフトレフトの定量的効果検証、VPC Endpointを活用したSecure Subnet設計の有効性など、設計から実施結果・知見までを共有します。