Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
AWS Security and Risk Management Forum【Closing...
Search
ARAKI Yasuhiro
March 10, 2023
Technology
0
140
AWS Security and Risk Management Forum 【Closing】公共セッション
2023.03.10 「AWS Risk and Security Management Forum ~公共・金融DXの大前提、AWSセキュリティの理解と実践~」の公共セッションのラップアップです
ARAKI Yasuhiro
March 10, 2023
Tweet
Share
More Decks by ARAKI Yasuhiro
See All by ARAKI Yasuhiro
AWSアンチパターン戦記
armaniacs
13
9.5k
CSPが提供しない、フレッツ網をつかった閉域接続サービス&データ持ち込みにつかえるサービス 3選
armaniacs
1
2.4k
AWSのこの10年よもやま
armaniacs
0
660
AWSで2022に打破されたアンチパターン(2022.09まで)
armaniacs
2
1.1k
「線をひっこぬけ!」といわれたら
armaniacs
2
730
AWS大阪リージョンオープン記念:みんなで大阪リージョンを語る
armaniacs
1
3k
Other Decks in Technology
See All in Technology
20250708オープンエンドな探索と知識発見
sakana_ai
PRO
4
860
CDKコード品質UP!ナイスな自作コンストラクタを作るための便利インターフェース
harukasakihara
2
200
事例で学ぶ!B2B SaaSにおけるSREの実践例/SRE for B2B SaaS: A Real-World Case Study
bitkey
1
340
Lakebaseを使ったAIエージェントを実装してみる
kameitomohiro
0
180
対話型音声AIアプリケーションの信頼性向上の取り組み
ivry_presentationmaterials
2
690
shake-upを科学する
rsakata
7
930
Delta airlines®️ USA Contact Numbers: Complete 2025 Support Guide
airtravelguide
0
350
アクセスピークを制するオートスケール再設計: 障害を乗り越えKEDAで実現したリソース管理の最適化
myamashii
1
330
AWS CDK 入門ガイド これだけは知っておきたいヒント集
anank
5
600
Enhancing SaaS Product Reliability and Release Velocity through Optimized Testing Approach
ropqa
1
250
United airlines®️ USA Contact Numbers: Complete 2025 Support Guide
unitedflyhelp
0
340
ロールが細分化された組織でSREは何をするか?
tgidgd
1
200
Featured
See All Featured
Why Our Code Smells
bkeepers
PRO
336
57k
Embracing the Ebb and Flow
colly
86
4.7k
A Tale of Four Properties
chriscoyier
160
23k
Connecting the Dots Between Site Speed, User Experience & Your Business [WebExpo 2025]
tammyeverts
7
330
KATA
mclloyd
30
14k
[RailsConf 2023 Opening Keynote] The Magic of Rails
eileencodes
29
9.6k
Building an army of robots
kneath
306
45k
Rebuilding a faster, lazier Slack
samanthasiow
83
9.1k
JavaScript: Past, Present, and Future - NDC Porto 2020
reverentgeek
50
5.5k
Building Adaptive Systems
keathley
43
2.7k
Producing Creativity
orderedlist
PRO
346
40k
Unsuck your backbone
ammeep
671
58k
Transcript
© 2023, Amazon Web Services, Inc. or its affiliates. ©
2023, Amazon Web Services, Inc. or its affiliates. 荒⽊ 靖宏 アマゾン ウェブ サービス ジャパン 合同会社 パブリックセクター技術統括本部 本部⻑ 本⽇のまとめ A W S S e c u r i t y a n d R i s k M a n a g e m e n t F o r u m 【 C l o s i n g 】 公 共 セ ッ シ ョ ン
© 2023, Amazon Web Services, Inc. or its affiliates. 荒⽊
靖宏 (あらき やすひろ) 本部⻑ / プリンシパル ソリューションアーキテクト • クラウドをつかった公共むけシステムチームを技 術的に⽀援するためのスペシャリストチームを リード 好きなAWSのサービス︓ AWS DirectConnect、EC2 Spot
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-1】ガバメントクラウド
- クラウドスマートなセキュリティの 実践 【P-2】ガバメントクラウド時代、公共組織に求められる「セキュリ ティ統制」とは デジタル庁様 • ガバメントクラウドと準拠基準 • セキュリティプロセスと実現⽅法 • システム監視のポイント キンドリルジャパン株式会社様 • AWSマルチアカウント管理とセ キュリティ統制のノウハウ • AWSのサービスと、サードパー ティソリューションを組み合わせた セキュリティ対策 • 事業者/ベンダーがガバメントクラ ウドで求められるセキュリティ対策
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-3】AWSを使った医療機関等におけるランサムウェア対策
【P-4】知っておきたい︕ AWSセキュリティ運⽤ 10のベースライン AWS ⽚⼭ • ランサムウェア脅威の現状 • 医療機関等におけるガイドライン • AWS ストレージサービスでのデー タ保護実現⽅法 スカイアーチネットワークス様 • DX事例分類、技術要素の整理 • セキュリティサービスは導⼊のみな らず継続運⽤が重要 • AWS Level1 MSSPパートナーが満 たす10のベースライン
© 2023, Amazon Web Services, Inc. or its affiliates. AWS
e-book︓ランサムウェアからAWS環境を保護する。 A W S サ ー ビ ス に よ る セ キ ュ リ テ ィ 態 勢 の 改 善 ⽅ 法 、 実 際 の ラ ン サ ム ウ ェ ア の シ ナ リ オ に 備 え る べ き 主 要 な プ ロ セ ス な ど 紹 介 PROTECT︓保護する 重要なインフラサービスを保護するために必要なセーフ ガードを定義 DETECT︓検出する 脅威やサイバーリスクを迅速に発⾒するための適切な 対策を実施 RESPOND︓応答する 識別された脅威に対応するために必要な⼿段を定 義 IDENTIFY︓特定する 組織の重要な機能、資産、およびプロセスを特定し、サイバー セキュリティリスクがそれらをどのように破壊するかを明らかにする RECOVER︓復旧する サイバーセキュリティ事件で被害を受けた機能を回復・復旧 させるための戦略的計画 ⽶国国⽴標準技術研究所 (NIST) のサイバーセキュリティフ レームワー ク (CSF) のようなセキュリティフレームワークを 実装すると、 組織の サイバーセキュリティリスクを管理およ び削減するための標準を設定可能です。 これは、5つの機能を中⼼に編成された⼀連の基本的なセキュ リティ活動を確⽴するため に設計された、⾃主的、リスク ベース、かつ結果重視のフレームワー クです。 すべての組織タイプに広く適⽤できます。 https://d2908q01vomqb2.cloudfront.net/b3f0c7f6bb763af1be91d9e74eabfeb199dc1f1f/2022/06/29/AWSPS_ransomware_ebook_Apr-2020_ja-JP.pdf NIST Cybersecurity Framework P-3 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. 医療情報システム向けAWS利⽤リファレンス
医 療 情 報 シ ス テ ム 向 け A W S 利 ⽤ リ フ ァ レ ン ス ペ ー パ ー AWS パートナー o キヤノンITソリューションズ株式会社 o ⽇本電気株式会社 o 株式会社⽇⽴システムズ o フィラーシステムズ株式会社 医療情報システム向け AWS 利⽤リファレンスの紹介ページ https://aws.amazon.com/jp/compliance/medical-information-guidelines/ ガイドラインの要求事項に AWS 環境上で対応する ための情報を、 AWS パートナー各社で整理・検討 した⽂書を公開。 ü AWS のセキュリティ対応の内容と、 その根拠と成る⽂章とその記載箇所 ü ガイドラインに適合する AWS サービス P-3 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-5】AWSアカウントの⾃動払い出しとアカウントごとの稼働システム
の可視化 【P-6】「Baseline Environment on AWS」テンプレートが公共システ ムのセキュリティ向上に役⽴つ理由 AWS 鈴⽊ • AWSアカウント管理ベストプラク ティス • アカウント作成時の課題 • 解決例としてのプロトタイプ事例 AWS ⼤村 • テンプレートによるガバナンス • BLEA = サンプルテンプレート • BLEAがもたらすコードによる管理 とWell-Architected
© 2023, Amazon Web Services, Inc. or its affiliates. 例|VPCで分けた場合と比較
観点 アカウントで分割 VPCで分割 環境 アカウントへのアクセス可否で分離 RBACやABACで権限管理を行う 課金 アカウント単位で自動的に集計 リソースごとにコスト配分タグを 設定し集計 ビジネス推進 アカウント単位でガードレールを提供し、 他への影響を意識せず活動できる 本番環境やセキュリティポリシが厳しい システムが同じアカウントにいる場合、 一番厳しいルールが適用されてしまい、 活動しづらくなる ワークロード 自分のワークロードについてのみAWS サービスクォータを気にすれば良いため、 予期しない制限がかからない AWSサービスクォータはアカウントごとに 管理されるため、予期しない制限がかかる ことがある RBAC:Role-Based Access Control ABAC:Attribute-Based Access Control P-5 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. プロトタイプフロー
アカウント管理 ポータル アカウント 申請者 アカウント 管理者 ①アカウント申請(全ユーザの情報含) ②申請確認&承認 アカウント払い出しツール ③アカウントの 払い出し ⑤申請内容と アカウントを紐付け 認証サーバ ④全ユーザの作成と 権限の紐付け ⑥ログイン先情報のメール連携 自動処理 手動処理 事前にガードレールを適用した アカウントを作成し、プールしておく P-5 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. クラウドのシステム構成例(Liftパターン)
OS M/W Apps APサーバー DBサーバー 監視サーバー EC2 (サーバー) EBS (ディスク) S3 VPC ストレージ ネットワーク セキュリティ アプライアンス ⾃分で管理 マネージドサービスを活⽤ インフラ チーム アプリ チーム P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. クラウドをフル活⽤したシステム構成例
AP DB 監視 インフラ チーム CloudWatch (監視) Lambda アプリ チーム ECS (コンテナ) DynamoDB CloudTrail (API記録) Config (構成記録) S3 VPC Aurora (RDBMS) セキュリティ SecurityHub (セキュリティチェック) GuardDuty (攻撃検知) WAF (ファイアウォール) Personal Health Dashboard (AWS環境の状態通知) ⾃分で管理 マネージドサービスを活⽤ マネージドサービス活⽤により コスト効率よくビジネス価値を提供することに集中 P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. Baseline
Environment on AWS の利⽤⽅法 カスタマイズ ゲストシステムの サンプルテンプレート ガバナンスベースの テンプレート BLEA on GitHub ガバナンスベース ゲストシステム ゲストシステム CDK CDK CDK CDK CDK システムA システムB ガバナンスベース システムA 担当 システムB 担当 システム B ⽤ システム A ⽤ ガバナンス 担当 カスタマイズ カスタマイズ CDK CDK ※BLEAテンプレートはMIT-0ライセンスで公開した AWSのベストプラクティスのサンプル実装であり、 構築された環境の品質をAWSが保証するものではありません。 実際の構築・運⽤にあたって、お客様でテンプレートのカスタマイズやテストの実施が必要です。 CDK CDK CDK Fork ⾃社⽤に カスタマイズした ベースライン P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. ©
2023, Amazon Web Services, Inc. or its affiliates. まとめ
© 2023, Amazon Web Services, Inc. or its affiliates. ガバメントクラウドは
IaC を活⽤し、提供している AWS のマネージドサービスによってシステムの責任範囲を 絞り、サービス開発に焦点を絞れる 構築時から、セキュリティ運⽤に配慮しておく