Content last updated 2026-03-04

インフラストラクチャセキュリティ

GitLab のインフラストラクチャセキュリティチームは、SaaS のセキュリティ監督を提供します。

チームのアイデンティティ

GitLab のインフラストラクチャセキュリティチームは、GitLab のインフラストラクチャセキュリティに固有の取り組みの計画、実行、サポートを担当します。

セキュリティ部門のステーブルカウンターパートとして、チームメンバーはクラウドおよびインフラストラクチャソリューションに大きく依存する特定の製品カテゴリーをサポートします。さまざまな製品カテゴリーにわたる Development、Infrastructure、Security の各チームと連携します。

インフラストラクチャセキュリティのエンゲージメントは、インフラストラクチャ変更レビュー、SaaS インフラストラクチャアクセスおよびパーミッションモデル、クラウドセキュリティのベストプラクティス、オペレーティングシステムセキュリティ、ホストおよびコンテナレベルでのセキュリティモニタリング、脆弱性管理、およびパッチ適用ポリシーの形で行われます。

チームの優先度の高い取り組みには次のものがあります:

  • データ収集機能を改善するためのツール (例: Wiz、OSQuery) のデプロイ
  • カウンターパートワーク (例: Dedicated、FedRAMP、Cells、AI)
  • セキュリティレビュー (例: 準備状況レビュー、設計レビュー)
  • クラウド環境全体での設定ミスの特定と修正
  • 予防的コントロールの作成とデプロイ (例: AWS/GCP Organization のハードニング、Terraform のハードニング)

詳細はジョブファミリーの説明を参照してください。

チームメンバー

担当者役割
Julie DavilaVP, Product Security
Jacob JerniganSenior Manager, Infrastructure Security
Dennis SalzmannManager, Infrastructure Security
Matt MorrisonStaff Security Engineer, Infrastructure Security
Dhruv JainSenior Security Engineer, Infrastructure Security
Lizzie MorattiIntermediate Security Engineer, Infrastructure Security
Justin ShieldsIntermediate Security Engineer, Infrastructure Security
Yang LyuIntermediate Security Engineer, Infrastructure Security
Joey WuIntermediate Security Engineer, Infrastructure Security

私たちと一緒に働く

  1. インフラストラクチャセキュリティレビューを依頼するには、セキュリティレビューテンプレートを使用して Issue を作成してください
  2. 本番環境準備状況レビューを依頼するには、本番環境準備状況テンプレートを使用して Issue を作成してください
  3. Teleport に関するバグ報告や変更依頼については、Teleport Issue テンプレートを使用して Issue を作成してください
  4. その他すべてについては、汎用 Issue テンプレートを使用して Issue を作成してください
  • 個人を @mention するのは控えてください。代わりに GitLab.com で @gitlab-com/gl-security/product-security/infrastructure-security ハンドルを使用してください。
  • Slack の専用チャンネル #security-infrasec で、または @infrasec-team をタグ付けしてチャットすることもできます。
  • チームは毎日、すべての受信リクエストをトリアージし (適切に優先順位付け) します。
  • 緊急の依頼があり、通常のトリアージを待てない場合は、Slack チャンネルで連絡をしてお知らせください。

私たちの働き方

ミーティングとスケジュール済みコール

私たちの好みは、後述のプロジェクト管理セクションで説明するように、プロジェクトの Issue トラッカー内で非同期に作業することです。

チームには定例の同期コールがあります:

  • 進捗、ブロッカー、InfraSec チームに関連するすべてを議論する隔週のチームシンク。
  • 前四半期にうまくいったことを振り返り、今後改善できることを議論する四半期ごとのチームレトロスペクティブ。
  • 個人貢献者とエンジニアリングマネージャー間の 1-1。

チームページ

プロジェクト管理

私たちは、Epic、Issue、Issue ボードを使用して作業を整理しています。これらは互いに補完し合うためです:

  • エンジニアリング作業の信頼できる唯一の情報源は GitLab の InfraSec サブグループです。すべての Epic はこのレベルで収集されます
  • このレベルですべてのプロジェクトを持つことで、優先順位付けに単一のリストを使用でき、異なるサービスの作業を並行して優先順位付けできます
  • プロジェクトは InfraSec の目標に沿って優先順位付けされます

チーム計画

  • InfraSec チームの長期戦略については、以下を参照してください:
  • 戦術的な観点からは、以下を参照してください:

プロジェクトオーナーシップ

各プロジェクトには、プロジェクトの提供に責任を持つオーナーがいます。

オーナーは次のことを行う必要があります:

  1. Epic の説明とマイルストーンのステータスを定期的に更新する。
  2. 他のメンバーと協力して、プロジェクトの Issue をボード間で移動させる。

ラベル

プロジェクトワークのみには、以下のラベルを使用してください:

ラベルユースケース
~"Department::Product Security"部門ラベル
~"Infrastructure Security Team"チームラベル
~"InfraSec::triage"トリアージが必要な新しい Issue 用

デザインドキュメント

新しいプロジェクトを開始する前に、チームはデザインドキュメントを通じてソフトウェア設計を定義することが推奨されます。 これらのデザインドキュメントは、高レベルの実装戦略と主要な設計上の決定を文書化し、それらの決定の際に検討されたトレードオフに重点を置きます。

新しいデザインの議論を開始するには:

  1. デザイン提案を含む新しい MR を InfraSec チームチャーターリポジトリに作成します。デザインドキュメントの構造の参考として、このテンプレートを使用できます。
  2. 要求されるデータを記入します
  3. チームの他のメンバーをレビュアーとしてマークします

追加リソース

オンボーディング


Teleport
Teleport は、ユーザーがさまざまなリソースへの読み取りまたは書き込みアクセスを取得できるようにするアクセス管理プラットフォームです。Teleport はインフラストラクチャセキュリティが所有し …
InfraSec Issue ライフサイクル
このページでは、InfraSec の Issue を作成からクローズまで管理するための構造化されたプロセスを概説します。Issue のトリアージ、優先順位付け、バックログのチェック、クローズなどの明確なステージを含み、体系的なラベル付けとワークフローを通じて効率的なトラッキング、タイムリーな解決、説明責任を確保します
インフラストラクチャセキュリティ - キャパシティインジケータとワークフロー
このページでは、現在のワークロードを効果的に処理し、将来のニーズを計画するために、チームのキャパシティをどのように測定するかの概要を説明します。このデータを収集して分析することで、チームのキャパシティと人員要件に関して情報に基づいた意思決定を行うことができます。