検索
連載

外部リソースの活用もポイントに、「Hardening 10 MarketPlace」開催川口洋のセキュリティ・プライベート・アイズ(54)(2/2 ページ)

「守る」技術を持つエンジニアの発掘を目的とした「Hardening 10 MarketPlace」が開催されました。新機軸を盛り込んだその模様を二回にわたってお伝えします。

Share
Tweet
LINE
Hatena
前のページへ |       

繁盛レベルに加え「ミッション」と「ガチャガチャ」を追加した新ルール

 今回は競技を盛り上げるために「繁盛レベル」と「ミッション」、それに「ガチャガチャ」という3つの仕掛けを用意しました。いずれもうまく活用することでポイントを稼ぐことが可能になり、一発逆転や後続チームを引き離すチャンスとして使えます。

 これまでのHardeningでも使われてきた指標である「繁盛レベル」は、各ショップに対してクローラーが巡回する速度です。店舗がどれだけ「繁盛」しているものかを示すもので、この数字が大きくなるにつれて多数のお客様が訪問=クローラーが巡回し、多くの売り上げが見込めます。

 繁盛レベルは、他のチームのショップが稼働しているかどうかによって変動します。全チームのショップが稼働している場合は「繁盛レベル1」が設定されています。複数チームのショップが停止すると「繁盛レベル2」となり、停止したショップのお客さんが流れてくるという設定で、他のチームに巡回するクローラーの数が多くなります。多くのショップが停止すると「繁盛レベル5」となり、残ったショップにアクセスが殺到します。

「繁盛レベル1」。右下にあるのが繁盛レベル(左)、「繁盛レベル2」。停止しているチームが増えると繁盛レベルが上がる(右)

「繁盛レベル5」。MAXになるとショップの負荷が高くなる

 ただしHardening Projectでは、他のチームに攻撃することはルール的にもシステム的にも禁止されているため、他のチームのショップを意図的に攻撃して停止させることはできません。自組織のショップの稼働率を高めることが、結果的に多くのビジネスチャンスを呼び込むことになるのです。

 「ミッション」は参加者に課せられた特別な課題です。これらの課題をクリアすると「広告宣伝効果」ということで、クローラーが一定回数多く巡回します。難しいミッションをクリアしたチームは、一気に売上を伸ばすチャンスを得ることができます。これらのミッションを実行するかしないかは参加チームの作戦次第です。ミッションに脇目も振らず黙々と提供環境のHardeningをやるチーム、担当者を決めてミッションをこなすチームと、さまざまでした。


用意されたミッション一覧

 最後に「勝負は時の運」を体現するために「ガチャガチャ」を用意しました。100個セットで用意されたガチャガチャには「次の攻撃のヒントがもらえる」「えらい先生に応援してもらえる」「マーケットプレイスの割引券」などが含まれており、参加者の運が試される内容となっています。ガチャガチャの第一号となった参加者は岡田社長との握手券をゲットし、幸運のパワーを分け与えられていました。このパワーのおかげでこちらのチームは前半絶好調だったようです。

「時の運」を体現した「ガチャガチャ」

負荷か、クローラーの巡回数か……ショッピングカートシステムの絶妙なバランス

 実は今回用意したショッピングカートシステムは、通常のクローリングをぎりぎり処理することができるように絶妙にチューニングされたものが参加者に提供されています。一定時間クローリングが続くと徐々にシステムの負荷が上がり、最終的にはロードアベレージが100を越え、システムにアクセスできなくなります。また、繁盛レベルが上がると、標準のシステム構成では過負荷で止まってしまうような構成となっています。


真夜中のチューニング

 参加者は「Hardening 10 MarketPlace」で勝利するために、チューニングに関して言えば、他チームより優位に立つために以下の二つの戦術をとることになります。

  • できるだけショップを稼働させ、他のチームが停止し、繁盛レベルが上がっている状態で売り上げを稼ぐ
  • ミッションを多くクリアし、クローラーの巡回数を多くする

 どちらの戦術もクローラーが多数巡回することになり、ショップの負荷との戦いは避けられません。競技の前半では、せっかくミッションをクリアして売り上げを稼ぐチャンスだったのにも関わらず、ショップが過負荷で停止しており、機会損失をしていたチームがいくつかありました。

 過負荷によるショップの停止を防ぐために、参加者は以下のようなアプローチを採用していました。

  • ロードバランサーの導入(スケールアウト)
  • Webサーバーのチューニング(スケールアップ)
  • データベースサーバーのチューニング
  • サーバーのTCP/IPのチューニング(kuromame6が事前設定済み)

 後半になるとパフォーマンスチューニングを実施しているチームとそうでないチームの稼働率に明らかに差が出るようになり、結果的に売り上げにも大きな影響が出ていました。

 ……と、ここまでご紹介したところでずいぶん紙幅を費やしてしまいました。後編では、各チームとkuromame6の攻防の裏側と、Softening Dayの模様をお伝えします。どうぞ引き続きお楽しみに。

著者プロフィール

▼ 川口 洋(かわぐち ひろし)

株式会社ラック

チーフエバンジェリスト

CISSP

ラック入社後、IDSやファイアウォールなどの運用・管理業務を経て、セキュリティアナリストとして、JSOC監視サービスに従事し、日々セキュリティインシデントに対応。チーフエバンジェリストとして、セキュリティオペレーションに関する研究、ITインフラのリスクに関する情報提供、啓発活動を行っている。Black Hat Japan、PacSec、Internet Week、情報セキュリティEXPO、サイバーテロ対策協議会などで講演し、安全なITネットワークの実現を目指して日夜奮闘中。

2010年〜2011年、セキュリティ&プログラミングキャンプの講師として未来ある若者の指導に当たる。2012年、最高の「守る」技術を持つトップエンジニアを発掘・顕彰する技術競技会「Hardening」のスタッフとしても参加し、ITシステム運用にかかわる全ての人の能力向上のための活動も行っている。


「川口洋のセキュリティ・プライベート・アイズ」バックナンバー

Copyright © ITmedia, Inc. All Rights Reserved.

前のページへ |       

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  3. 日本人の約半数が「1年前より危険」と考えるオンライン詐欺とは マカフィーがホリデーショッピング詐欺に関して調査
  4. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
  5. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  6. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  7. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
  8. NIST、3つのポスト量子暗号(PQC)標準(FIPS 203〜205)を発表 量子コンピュータ悪用に耐える暗号化アルゴリズム、どう決めた?
  9. 商用国家安全保障アルゴリズム(CNSA)の期限となる2030年までに暗号化/キー管理サービス市場が60億ドルに達するとABI Researchが予測 急成長の要因とは?
  10. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
ページトップに戻る