---
title: GH-CUG LT_20260929
tags: 
author: [yamada](https://www.docswell.com/user/4022850)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/9J2923WWER.jpg?width=480
description: GH-CUG LT_20260929 by yamada
published: September 29, 26
canonical: https://www.docswell.com/s/4022850/KX2N4P-2026-09-29-215907
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/9J2923WWER.jpg)

GH-CUG LT
開発未経験者が、
やまぱん！さんの著書を読んで
GH-300 を受けた話
きっかけは、この1冊。
GH-CUG LT / 前半
1


# Page. 2

![Page Image](https://bcdn.docswell.com/page/DEY4Y1L9JM.jpg)

自己紹介
今日は「GitHubに詳しい人」ではなく、学び始めた非開発者の話をします。
山田
コードは自分でほぼ書いていません。
ChatGPTに書いてもらいました。
• 普段はセキュリティのお仕事に従事
• 開発経験はほぼありません
• GitHub経験：Pagesで静的サイトを公開したくらい
「非開発者が、GitHubをどう仕事に活かすか」という目線でお話しします。
2


# Page. 3

![Page Image](https://bcdn.docswell.com/page/VJNYP24D78.jpg)

きっかけは、この1冊でした
『読んでつなげる GitHub』
ご縁があって、やまぱん！さんの著書を献本いただきました。
 GitHubの基礎から、第一線で活躍されている方々の活用方法まで学べる
 開発者だけでなく、非開発者が仕事でどう活かすかを学びたい方にもおすすめ
 後半で話す「セキュリティガバナンス × GitHub」を考えるきっかけにも
3


# Page. 4

![Page Image](https://bcdn.docswell.com/page/YE9P31Q8J3.jpg)

GitHub、完全に理解した
本を読み終わった直後の自分
「GitHub、なんとなく分かった気がする」
たぶん、かなり危険なところにいました。
ただし、この分かった気が
次の学習へのモチベーションに
※いわゆるダニング＝クルーガー効果の概念図（説明用）
4


# Page. 5

![Page Image](https://bcdn.docswell.com/page/GE8DM4GZED.jpg)

じゃあ、GH-300を受けてみよう
GitHubとGitHub Copilotをもっと勉強したくなって調べてみると…
GH-300のバウチャーがある研修を発見！！
levelup for
microsoftの研修
模擬テスト
GH-300
GitHub Copilotを
体系的に学ぶ
知識を確認・弱点を把握
せっかくだし受けてみる
ただ、研修のデモになると……
「今、何をやっているんだろう？」
5


# Page. 6

![Page Image](https://bcdn.docswell.com/page/LELM36G17R.jpg)

GitHub Copilotで、 GitHub Copilotを勉強してみる
せっかくGitHub Copilotの資格を受けるなら、勉強にも GitHub Copilotを使ってみよう。
GitHub CopilotでGitHub Copilot勉強アプローチ
模擬テスト
GitHub
Copilot Chat
知識を補強
結果・解説を整理
学習ノートを作成
参照先を渡して質問
分からないことは
本人に聞く
GitHub Copilotについて、GitHub Copilot本人に聞く。
6


# Page. 7

![Page Image](https://bcdn.docswell.com/page/4JMYD5Q5JW.jpg)

本を読み終えてから、受験まで
9/6
9/7
9/8
本を読了
研修完了
GH-300受験
GitHub、完全に理解した
模擬テスト → バウチャー取得
「結構仕上がったんじゃないか」
今振り返ると、かなり勢い任せです……（笑）
7


# Page. 8

![Page Image](https://bcdn.docswell.com/page/PJR9438Z79.jpg)

そして本番
仕事の昼休みにテストセンターへ。
体感
なぜか自信満々
仕上げた知識からの出題は3割くらい
 機能を知っているだけでは判断しにくい
 「実際の開発ならどう使う？」が問われる感覚
「あれ、なんか、
わかんないよ……」
 開発経験ゼロの自分には、ここが難しかった
8


# Page. 9

![Page Image](https://bcdn.docswell.com/page/PEXQ2481JX.jpg)

結果
685
/ 1000
合格ライン 700
あと 15 点
落ちました。
やまぱん！さん、申し訳ありませんでした。
9


# Page. 10

![Page Image](https://bcdn.docswell.com/page/3EK9MZKMED.jpg)

何が足りなかったのか
知識として覚えるだけではなく、実際に使っておくべきだった。（とても反省）
GitHub Copilot
CLI
開発フロー
実際に使ってコードを書いてみる
少なくとも1回は触ってみる
「この場面ならどう使う？」を
体験する
「ちゃんと触っていれば…」が、受験後いちばん残った反省でした。
10


# Page. 11

![Page Image](https://bcdn.docswell.com/page/L73WYDZ275.jpg)

前半まとめ
開発未経験でも、ここまでは行けた。
本を読む
→
研修
→
Copilotで
勉強
→
GH-300
→
685点
当たり前の話ではあるが、GitHub Copilotは「勉強する」だけじゃなく、
ちゃんと触ろう。と思いました……。
本を読んだあと、Copilot Proを契約しました。これから使い倒していきます。
11


# Page. 12

![Page Image](https://bcdn.docswell.com/page/87DK5PR6JG.jpg)

でも、そもそも。
なぜ、開発者ではないセキュリティ屋が
GitHubや GitHub Copilotを学ぶのか？
NEXT
GitHub から始めるセキュリティガバナンス
GH-CUG LT / 前半
1
2


# Page. 13

![Page Image](https://bcdn.docswell.com/page/VJPKGNMZE8.jpg)

GH-CUG LT / 後半
Repository
Policy
GitHub から始める
セキュリティガバナンス
FedRAMP 20x → ISMAP → 日本のセキュリティ人材の未来
Controls
Evidence
Review
Copilot
GH-CUG LT / 前半 13


# Page. 14

![Page Image](https://bcdn.docswell.com/page/2EVV6K9MEQ.jpg)

なぜ、セキュリティ屋が GitHub を学ぶのか？
答え：セキュリティガバナンスの運用が、少しずつ「Git 的」になっていくと見ているから
前半の問い
後半の主張
開発者ではない自分が、なぜ
GitHubやGitHub Copilotを
学ぶのか。
数年〜10年後、GRC・監査・
セキュリティコンサルでも、GitHubを使う
場面が増える可能性がある。
Security Governance × GitHub × AI
ポイントは「開発者になる」ことではなく、
開発基盤上でガバナンスを実装できるようになること。
14


# Page. 15

![Page Image](https://bcdn.docswell.com/page/57GLNQZXEL.jpg)

いまのセキュリティガバナンス：だいたいドキュメント中心
もちろん実務は回る。ただ、変更管理・証跡・再利用性はつらくなりがち。
規程
リスク評価
統制一覧
Word
Excel
Excel
証跡
レビュー
変更履歴
SharePoint / フォルダ
メール / Teams
ファイル名
人間が読み、人間が集め、人間が年1回評価する世界
15


# Page. 16

![Page Image](https://bcdn.docswell.com/page/4EQYQKL5JP.jpg)

背景：米国のクラウド認証実務は、日本にも波及しやすい
あくまでも断定ではなく仮説。ただし、制度設計の参照関係を見ると無視しづらい流れ。
FedRAMP
米国政府クラウド認証
NIST SP 800-53
セキュリティ管理策
ISMAP
日本政府クラウド評価
皆様もなじみが深いであろう、ISMAPの管理基準は、
JIS Q 27000シリーズ、政府統一基準に加え、
NIST SP 800-53※の考え方も参考にして策定されています。
※米国政府のセキュリティデファクトスタンダード
FedRAMP 20xで起きている「Git / API / 機械可読化」の流れは、
将来的に日本のセキュリティ実務へ入ってくる可能性が高い
16


# Page. 17

![Page Image](https://bcdn.docswell.com/page/KJ4WNPDV71.jpg)

FedRAMP 20x：すでに「書類提出」から変わり始めている
認証資料を提出して終わりではなく、GitHub等のGitリポジトリで継続的に管理・レビューする世界へ。
従来イメージ
FedRAMP 20xで見えてきた世界
文書中心の認証
GitHub / Gitを使った認証
✓ Word / Excel / PDF
✓ ファイルを提出
✓ 一時点でレビュー
✓ 更新のたびに再提出
✓ 人が資料を確認
✓ private Git repositoryで提出物を管理
✓ 変更履歴をGitで管理
✓ 認証データを継続的に更新
✓ Machine-readableな情報も活用
✓ APIや自動化との連携
FedRAMP 20x Pilotでは、提出物へのアクセス方法として
private Git repositories が実際に使われています。
GitHubは「開発コードを置く場所」から、セキュリティガバナンスを
管理する基盤の一つへ。
17


# Page. 18

![Page Image](https://bcdn.docswell.com/page/LE1Y59Z47G.jpg)

10年後の仮説：Document-based から Git-based へ
GitHub一択という意味ではなく、Git / API / Machine-readable を前提にした運用が増えるという話。
Git-based Governance
Document-based Governance
✓ Word / Excel
✓ メールレビュー
✓ 年次評価
✓ 手作業の証跡収集
✓ ファイル名で変更管理
10年後
✓ Repository
✓ Pull Request
✓ Issue / Actions
✓ 機械可読データ
✓ AI支援・継続的評価
もう一部では始まっている。
この流れが日本のGRC実務にも広がる可能性がある。
18


# Page. 19

![Page Image](https://bcdn.docswell.com/page/GEWG5Q9ZJ2.jpg)

セキュリティガバナンスを GitHub に載せると、こう見える
文書置き場ではなく、レビュー・変更管理・是正管理・自動化の基盤として見る。
Governance as Code
規程・統制
Repository
変更管理
Git History
レビュー・承認
Pull Request
不備・是正
Issues
自動チェック
Actions
作成・整理支援
GitHub Copilot
19


# Page. 20

![Page Image](https://bcdn.docswell.com/page/47ZLNW9LJ3.jpg)

そこに GitHub Copilot が入ると何が起きるか
最終判断は人間。AIは「読む・探す・比較する・整理する・ドラフトする」を支援。
マッピング
影響分析
Evidence整理
規程・統制・NIST CSF等の対応整理
PR変更がどの統制に影響するか確認
証跡の分類・不足観点の洗い出し
Issue起票
YAML/JSON
レビュー支援
不備・是正タスクのドラフト作成
機械可読データの作成支援
変更差分の要約・論点抽出
人間：判断・承認・リスク受容 / AI：読み込み・比較・整理・下書き
20


# Page. 21

![Page Image](https://bcdn.docswell.com/page/YJ6W8GKMJV.jpg)

だから所謂「文系セキュリティ」こそ、GitHubを触ろう
開発者になる必要はない。エンジニアと一緒にガバナンスを実装できる人材になる。
つまり、これからの時代Githubを扱えるセキュリティ人材の価値が向上する
Security / Risk / Governance
これから強そうな人材像
Git / GitHub
規程を書ける
リスクを評価できる
開発基盤を理解できる
AIで実務を加速できる
JSON / YAML / API
＋
AI / Copilot
「まだ珍しい今」から触っておくと、キャリア上かなり効くはず。
21


# Page. 22

![Page Image](https://bcdn.docswell.com/page/GJ5M9VPQJ4.jpg)

まとめ
非開発者こそ、
GitHub を触ってみよう。
開発者がセキュリティを触ってみるのも良いかもしれません（？）
GH-CUG LT / 前半 22


