プラットフォームエンジニアリングと社内向け開発者プラットフォーム
新サービス向けの参照テンプレートを備えたプラットフォームアーキテクチャ
詳しく見る業界 / IT・ソフトウェア業界
ソフトウェアを安全に開発し、プラットフォームを確実に提供・運用します。
コンサルティング。インテグレーション。運用。

貴社の業界で働く人々のために。
貴社の重点分野
Kubernetesとパブリッククラウドをベースにした社内開発者プラットフォームを構築し、開発サイクルのあらゆる段階にセキュリティを組み込み、経験豊富な人材で貴社のチームを強化します。
戦略からシステムまで
6つの取り組み領域。詳しく知りたい分野をお選びください。
私たちのアプローチ
社内向け開発者プラットフォームは、インフラ、パイプライン、モニタリング、セキュリティ規定をセルフサービスとして提供し、プロダクトチームがチケットなしでリリースできるようにします。私たちはこれをKubernetes上に構築し、開発者ポータルとしてBackstage、インフラにはTerraform、GitOpsによるリリースにはArgo CDを使用します。Policy as Codeとしてのガードレールが、稼働前にすべてのリソースを検証します。プラットフォームは製品として運営され、バックログ、ユーザーフィードバック、計測されたリードタイムを備えます。
複数のプロダクトチームを持つあるSaaS事業者は、開発者ポータルのテンプレートから新しいサービスを作成します。ネームスペース、パイプライン、モニタリングは、プラットフォームチームへのチケットなしで整います。
私たちのアプローチ
顧客、監査人、Cyber Resilience Actは、貴社のソフトウェアにどのようなコンポーネントが含まれ、ビルドが改ざんされていないかを知りたいと考えています。私たちは脅威モデリング、静的コード解析、シークレットスキャン、依存関係スキャンをパイプライン内の必須ステップとして組み込みます。各リリースにはCycloneDXまたはSPDX形式のSBOM、署名済み成果物、SLSAに基づく来歴証明が付与されます。依存関係の新しい脆弱性は自動的に該当バージョンに紐づけられ、深刻度に応じた期限内に修正されます。
ある業務系ソフトウェアメーカーは、各リリースにSBOMと署名済みイメージを付与します。新しい脆弱性に関する顧客からの問い合わせには、手作業での調査ではなくVEXステートメントで回答します。
私たちのアプローチ
コード署名鍵を盗まれると、貴社の名前で不正プログラムが配布されるおそれがあるため、ビルドサーバーや開発者のPCに置くべきではありません。公的に信頼されるコード署名証明書については、CA/Browser Forumのベースライン要件がそもそも秘密鍵をハードウェア内で生成・保管することを求めています。私たちはThales、Entrust、Utimacoのネットワーク型HSMをベンダー中立の立場で選定し、PKCS#11によりビルドパイプラインを接続し、承認機能を備えた署名サービスを構築します。Windowsバイナリ、コンテナイメージ、パッケージ、ファームウェアへのすべての署名は記録され、リリースに紐づけられます。
あるデスクトップソフトウェアメーカーは、コード署名鍵をビルドサーバーからネットワーク型HSMに移行します。リリース署名には二次承認が必要になり、各ビルドに紐づけられます。
私たちのアプローチ
NIS2は規模に応じて、クラウドサービス、データセンター、マネージドサービスの事業者を重要事業者または特に重要な事業者に分類し、ドイツではNIS2実施法がその義務を定めています。求められるのは、第21条に基づくリスクマネジメント措置、重大インシデントの段階的な報告、サプライチェーンの安全性、そしてそれに責任を持つ経営陣です。私たちは貴社のKubernetesプラットフォームとクラウドアカウントを、モニタリング、オンコール体制、インシデント対応、検証済みの復旧手順とともに運用します。報告経路、サプライヤー登録簿、運用証跡は運用の一部として整備され、顧客からのセキュリティ質問票への回答にも使えます。
ある人事ソフトウェア事業者は、Kubernetesプラットフォームの運用を委ねます。インシデントは文書化された報告プロセスに従い、セキュリティ質問票には運用証跡からチームが回答します。
私たちのアプローチ
ロードマップと規制対応が同時に人員を圧迫するとき、OTOKO®の専門人材が合意した期間、貴社のチームに加わります。バックエンド・フロントエンド開発者、プラットフォームエンジニア、テスト自動化エンジニア、セキュリティエンジニアが、貴社のスプリント、リポジトリ、コードレビューにおいて、貴社のDefinition of Doneに従ってタスクを担当します。アクセス権は最小権限の原則に基づいて付与され、意思決定はArchitecture Decision Recordとランブックに記録されるため、契約終了後も知見は貴社のチームに残ります。
あるソフトウェア企業は、顧客向けロールアウト前にDevOpsとテストエンジニアでプラットフォームチームを増強します。ロールアウト後は、自社チームが文書化済みのパイプラインを引き継ぎます。
私たちのアプローチ
Cyber Resilience Actは、ソフトウェアを含むデジタル要素を持つ製品のメーカーに対し、セキュリティバイデザイン、SBOM、サポート期間全体にわたる脆弱性対応を義務付けます。2026年9月11日から、積極的に悪用される脆弱性と重大インシデントの報告義務が適用され、2027年12月11日からはそれ以外のすべての義務が適用されます。私たちは貴社製品を分類し、附属書Iとのギャップを解消し、報告プロセスを整備します。製品とその更新署名は、RSAや楕円曲線が量子コンピュータに対して安全でいられる期間よりも長く使われることが多いため、同時に暗号インベントリを作成し、ML-KEMとML-DSAへの移行ロードマップも策定します。
あるVPNソフトウェアメーカーは、自社製品を重要製品として分類し、積極的に悪用される脆弱性向けの報告プロセスを整備し、更新署名を段階的にハイブリッド方式へ移行します。

よくあるプロジェクトの場面
プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。
例示的な状況です。顧客事例ではありません。
01 / IT・ソフトウェア業界
コード署名鍵がファイルとしてビルドサーバーに置かれ、複数の人がパスワードを知っており、新しいハードウェア基準に基づく証明書更新が迫っています。
記録を伴う鍵生成を備えたネットワーク型HSM、承認機能付きの署名サービス、PKCS#11によるパイプライン接続。
鍵は認証済みHSM内に、すべての署名はビルドに紐づけ、ベースライン要件に基づき証明書を更新済み。
02 / IT・ソフトウェア業界
各プロダクトチームが独自のクラスタとパイプラインを運用しており、新サービスはチケット待ち、セキュリティチェックも統一されていません。
Backstageを用いた社内向け開発者プラットフォーム、Argo CDによるGitOps、Policy as Codeとしてのガードレール、全テンプレートへのオブザーバビリティ組み込み。
テンプレートから新サービスを作成可能に、全パイプラインで統一されたチェック、プラットフォームチームはチケットではなく製品に集中。
03 / IT・ソフトウェア業界
この事業者はNIS2の対象で、大口顧客はSOC 2レポートを求めていますが、文書化された報告プロセスがありません。
該当性分析、SOC 2に対応付けたISO 27001に基づくISMS、テンプレートを備えた報告プロセス、復旧テスト。
BSIへの登録完了、報告経路の通常運用化、認証審査とSOC 2審査に向けた証跡確保。
協働
最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。
私たちの進め方
プラットフォーム、パイプライン、鍵、規制上のギャップ
目標プラットフォーム、セキュリティ統制、運用・チームモデル
段階的に行う、プラットフォーム、パイプライン、署名サービスの導入
監視、監査、知識移転
現在の課題と、貴社が目指す成果。
拠点、アプリケーション、インターフェースの全体像。
プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。
IT、セキュリティ、運用の各部門の適切な担当者。
社内向け開発者プラットフォームから、貴社製品向けの耐量子暗号ロードマップまで、6つの取り組み領域をOTOKO®が実装、運用します。署名鍵はHSM内に保管され、すべてのリリースにSBOMと署名が付与され、NIS2、Cyber Resilience Act、ISO 27001、SOC 2向けの証跡は日々の運用から生まれます。
IT・ソフトウェア企業向けITソリューションは、迅速なリリースと、顧客・監査人・立法者が証明を求めるセキュリティを両立させます。OTOKO®はそのために6つの取り組み領域をカバーします。プラットフォームエンジニアリングと社内向け開発者プラットフォーム、安全なソフトウェア開発とサプライチェーン、HSMによるコード署名とリリース鍵、NIS2に基づくマネージドクラウドとSaaS運用、エンジニアリングチームの人員増強、そして耐量子暗号ロードマップを含むCyber Resilience Act対応です。
違いは、セキュリティの証跡が監査の直前ではなくパイプラインの中で生まれる点にあります。SBOM、署名、脆弱性の状況、運用ログは各リリースのたびに作成され、特別なプロジェクトなしで顧客からの質問票に回答できます。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのためソフトウェア、コンテナ、ファームウェア向けの署名鍵は、ビルドサーバーではなく認証済みハードウェア内に保管されます。
暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのためコード署名鍵、リリース鍵、貴社製品を支えるPKIは、ビルドサーバーではなく認証済みハードウェア内に保管されます。
ソリューション全体はドイツ国内のデータセンターで稼働します。開発者プラットフォームから署名サービスまで一貫しています。これはドイツ国内でのデータ保管を契約上求める顧客への対応にも役立ちます。
私たちは重要インフラ事業者や規制産業の企業と協働しています。そのため、金融、エネルギー、行政分野の貴社顧客が入札で求める証跡を理解しています。
1つのチームがコンサルティングから運用まで貴社を支援します。プラットフォームエンジニア、セキュリティアーキテクト、暗号技術スペシャリストが、第三者への引き継ぎなしで携わり続けます。
多くのソフトウェア企業に不足しているのは技術力ではなく、顧客、監査人、立法者が今や求めている証跡です。
01
各プロダクトチームが独自のクラスタ、パイプライン、モニタリングを運用しており、セキュリティチェックはチームごとに異なり、プラットフォームチームは主にチケット対応に追われています。
02
依存関係は一覧化されておらず、ビルド成果物には署名がなく、新たな脆弱性が見つかると該当バージョンを探すのに数日かかります。
03
コード署名鍵はCI変数や開発者のPC上にあり、複数の人がパスワードを知っており、いつどの署名が作成されたかを証明できる人もいません。
04
NIS2、Cyber Resilience Act、顧客監査が同時に到来しますが、今年のエンジニアリング人員はすでに新機能開発に充てられています。
| オンプレミス | ドイツのクラウド | ハイパースケーラー | |
|---|---|---|---|
| データ保管 | 貴社のデータセンター、貴社のビルドサーバーとHSM | ISO 27001に基づき運用されるドイツ国内のデータセンター | Azure、AWS、Google Cloud、リージョン選択可能 |
| 運用形態 | 貴社のチーム、またはマネージドサービスとしてのOTOKO® | OTOKO®が、貴社の顧客監査向けの監査権を伴って提供 | 共同運用、クラウド事業者によるプラットフォームサービス |
| ツール | Kubernetes、GitLab、コード署名用ネットワーク型HSM | ホスティングされたKubernetesプラットフォーム、HSM as a Service、Veeamによるバックアップ | マネージドKubernetesサービス、クラウドHSM、クラウド事業者のパイプラインサービス |
| 適した用途 | 署名鍵、厳しい顧客要件を伴うビルド環境 | データ主権の要件を持つ規制産業の顧客向けSaaS | 国際顧客向けSaaS、負荷ピーク、テスト環境 |
| コンプライアンス | 完全な管理権限、貴社のISMSからの証跡 | GDPRに基づく処理委託契約、ドイツ国内、顧客監査向けの証跡 | 処理委託契約、標準契約条項、サービスごとの責任分担 |
連携体制
プロジェクト
HSM内の署名サービスや開発者プラットフォームなど、成果物、マイルストーン、検収が明確に定義された案件です。
チーム増強
プラットフォームエンジニア、セキュリティエンジニア、開発者が、貴社のチーム、ツール、貴社のDefinition of Doneに従って働きます。
マネージドサービス
OTOKO®はプラットフォーム、クラウドアカウント、署名サービスを、合意したサービスレベル、報告、NIS2が求める報告経路とともに運用します。
IT・ソフトウェア企業に対する各規定が求める内容と、OTOKO®が提供するものです。
| 要件 | 求められる内容 | OTOKO®の対応内容 |
|---|---|---|
| ISO 27001 | リスクアセスメント、適用宣言書、附属書Aの管理策、年次サーベイランス監査を備えたISMS | ISMS構築、適用宣言書、プラットフォームとパイプラインでの技術的対策、認証審査への準備 |
| SOC 2 | AICPAの信頼サービス基準に基づく統制の検証。ある時点でのType Iまたは一定期間のType II | ISO 27001に対応付けた統制フレームワーク、クラウドとパイプラインからの自動化された証跡、公認会計士による審査への準備 |
| NIS2 | 第21条に基づくリスクマネジメント措置、重大インシデントの段階的な報告、サプライチェーンの安全性、経営陣の責任 | 該当性分析、対策計画、テンプレートを備えた報告プロセス、サプライヤー登録簿、経営陣向け研修資料 |
| サイバーレジリエンス法 | セキュリティバイデザイン、SBOM、サポート期間全体にわたる脆弱性対応、積極的に悪用される脆弱性の報告、CEマーキング | 製品分類、ギャップ分析、SBOMプロセス、報告プロセス、適合性評価向けの技術文書 |
| GDPR | 設計段階からのデータ保護、処理委託、処理活動の記録、第三国移転に対する保護措置 | SaaS製品向けのデータ保護コンセプト、処理委託契約、HSM内の鍵による暗号化、ドイツ国内での運用 |
よくある質問
貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。
提供内容には、Kubernetes上の社内向け開発者プラットフォーム、SBOMと署名済みビルドによる安全なソフトウェア開発、HSM内の鍵によるコード署名、NIS2に基づくクラウド・SaaSプラットフォームの運用が含まれます。加えて貴社のエンジニアリングチームを増強する専門人材と、耐量子暗号ロードマップを含むCyber Resilience Act対応も含まれます。各取り組み領域は個別にも一括パッケージとしても依頼できます。
署名鍵が盗まれると、攻撃者は貴社の正式な更新プログラムとして不正プログラムを配布できてしまいます。HSM内では鍵が生成され、平文のまま機器の外に出ることはなく、すべての署名には認可が必要で記録されます。公的に信頼されるコード署名証明書については、CA/Browser Forumのベースライン要件がそもそもハードウェア内での鍵保管を求めています。
それは事業内容と規模によります。クラウドサービス、データセンター、マネージドサービスの事業者は、中規模以上の場合直接NIS2の対象となりますが、純粋なソフトウェアメーカーは通常該当しません。ただし多くの企業は、サプライチェーンの安全性を証明しなければならない顧客を通じて、その要件を間接的に求められます。私たちは重要インフラ事業者や規制産業の企業と協働しており、そうした顧客が契約に盛り込む条項を理解しています。
EU市場にソフトウェアやソフトウェアを含む機器を投入する事業者は、セキュリティバイデザインを証明し、SBOMを作成し、サポート期間全体にわたり脆弱性を修正し、セキュリティ更新を提供しなければなりません。積極的に悪用される脆弱性は2026年9月から報告義務があり、CEマーキングを含む完全な義務は2027年12月から適用されます。純粋なSaaS提供は通常対象外ですが、関連するアプリやクライアントは対象になります。
要件とプロファイルの照合を経て、私たちは貴社とともに選定する専門人材をご紹介します。彼らは最小権限の原則に基づくアクセス権のもと、貴社のスプリント、リポジトリ、コードレビューの中で働きます。1つのチームがコンサルティングから運用まで一貫してサポートするため、プラットフォーム、セキュリティ、人員リソースを1つの事業者からまとめて受けられ、規模はプロジェクトに応じて伸縮します。
はい、支援します。私たちはISO 27001に基づくISMSを構築し、同時にその統制をSOC 2の信頼サービス基準に対応付け、プラットフォームとパイプラインに技術的対策を実装します。アクセスログ、変更記録、復旧テストなどの証跡は自動的に生成されます。認証は認定された審査機関が発行し、SOC 2レポートは独立した公認会計士が作成します。
はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。
課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。
プラットフォームアーキテクト: 開発者プラットフォーム、Kubernetes、GitOps. セキュリティエンジニア: セキュアSDLC、SBOM、脆弱性管理. 暗号技術スペシャリスト: HSM、コード署名、PQCロードマップ. サイトリライアビリティエンジニア(SRE): 運用、モニタリング、インシデント対応. コンプライアンスアドバイザー: NIS2、Cyber Resilience Act、ISO 27001、SOC 2. プロジェクトマネージャー: マイルストーン、検収、レポート.
システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。
プラットフォーム、パイプライン、鍵、規制上のギャップ 優先順位付けされた対策、鍵インベントリ、NIS2・CRA・ISO 27001向けギャップ分析
プロジェクト: HSM内の署名サービスや開発者プラットフォームなど、成果物、マイルストーン、検収が明確に定義された案件です。 チーム増強: プラットフォームエンジニア、セキュリティエンジニア、開発者が、貴社のチーム、ツール、貴社のDefinition of Doneに従って働きます。 マネージドサービス: OTOKO®はプラットフォーム、クラウドアカウント、署名サービスを、合意したサービスレベル、報告、NIS2が求める報告経路とともに運用します。
監視、監査、知識移転 モニタリング、鍵のローテーション、監査・報告への同行支援、段階的な引き継ぎ
最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。
責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。
IT・ソフトウェア業界
貴社のプラットフォームをより安全にし、チームに必要なリソースを確保する方法を一緒に検討しましょう。
初回相談を予約する