Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
AWS Security and Risk Management Forum【Closing...
Search
ARAKI Yasuhiro
March 10, 2023
Technology
0
140
AWS Security and Risk Management Forum 【Closing】公共セッション
2023.03.10 「AWS Risk and Security Management Forum ~公共・金融DXの大前提、AWSセキュリティの理解と実践~」の公共セッションのラップアップです
ARAKI Yasuhiro
March 10, 2023
Tweet
Share
More Decks by ARAKI Yasuhiro
See All by ARAKI Yasuhiro
AWSアンチパターン戦記
armaniacs
13
9.5k
CSPが提供しない、フレッツ網をつかった閉域接続サービス&データ持ち込みにつかえるサービス 3選
armaniacs
1
2.4k
AWSのこの10年よもやま
armaniacs
0
660
AWSで2022に打破されたアンチパターン(2022.09まで)
armaniacs
2
1.1k
「線をひっこぬけ!」といわれたら
armaniacs
2
730
AWS大阪リージョンオープン記念:みんなで大阪リージョンを語る
armaniacs
1
3k
Other Decks in Technology
See All in Technology
ソフトウェアテストのAI活用_ver1.25
fumisuke
1
580
マルチプロダクト環境におけるSREの役割 / SRE NEXT 2025 lunch session
sugamasao
1
590
Rethinking Incident Response: Context-Aware AI in Practice
rrreeeyyy
1
590
研究開発部メンバーの働き⽅ / Sansan R&D Profile
sansan33
PRO
3
18k
セキュアなAI活用のためのLiteLLMの可能性
tk3fftk
1
250
大量配信システムにおけるSLOの実践:「見えない」信頼性をSLOで可視化
plaidtech
PRO
0
350
【あのMCPって、どんな処理してるの?】 AWS CDKでの開発で便利なAWS MCP Servers特集
yoshimi0227
6
860
[SRE NEXT] ARR150億円_エンジニア140名_27チーム_17プロダクトから始めるSLO.pdf
satos
5
2.6k
公開初日に Gemini CLI を試した話や FFmpeg と組み合わせてみた話など / Gemini CLI 初学者勉強会(#AI道場)
you
PRO
0
1.1k
データ基盤からデータベースまで?広がるユースケースのDatabricksについて教えるよ!
akuwano
3
170
Bill One 開発エンジニア 紹介資料
sansan33
PRO
4
13k
VS CodeとGitHub Copilotで爆速開発!アップデートの波に乗るおさらい会 / Rapid Development with VS Code and GitHub Copilot: Catch the Latest Wave
yamachu
2
400
Featured
See All Featured
Art, The Web, and Tiny UX
lynnandtonic
299
21k
[RailsConf 2023 Opening Keynote] The Magic of Rails
eileencodes
29
9.6k
Code Reviewing Like a Champion
maltzj
524
40k
Making Projects Easy
brettharned
116
6.3k
Site-Speed That Sticks
csswizardry
10
700
It's Worth the Effort
3n
185
28k
Speed Design
sergeychernyshev
32
1k
The Myth of the Modular Monolith - Day 2 Keynote - Rails World 2024
eileencodes
26
2.9k
Helping Users Find Their Own Way: Creating Modern Search Experiences
danielanewman
29
2.7k
Mobile First: as difficult as doing things right
swwweet
223
9.7k
How STYLIGHT went responsive
nonsquared
100
5.6k
Chrome DevTools: State of the Union 2024 - Debugging React & Beyond
addyosmani
7
750
Transcript
© 2023, Amazon Web Services, Inc. or its affiliates. ©
2023, Amazon Web Services, Inc. or its affiliates. 荒⽊ 靖宏 アマゾン ウェブ サービス ジャパン 合同会社 パブリックセクター技術統括本部 本部⻑ 本⽇のまとめ A W S S e c u r i t y a n d R i s k M a n a g e m e n t F o r u m 【 C l o s i n g 】 公 共 セ ッ シ ョ ン
© 2023, Amazon Web Services, Inc. or its affiliates. 荒⽊
靖宏 (あらき やすひろ) 本部⻑ / プリンシパル ソリューションアーキテクト • クラウドをつかった公共むけシステムチームを技 術的に⽀援するためのスペシャリストチームを リード 好きなAWSのサービス︓ AWS DirectConnect、EC2 Spot
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-1】ガバメントクラウド
- クラウドスマートなセキュリティの 実践 【P-2】ガバメントクラウド時代、公共組織に求められる「セキュリ ティ統制」とは デジタル庁様 • ガバメントクラウドと準拠基準 • セキュリティプロセスと実現⽅法 • システム監視のポイント キンドリルジャパン株式会社様 • AWSマルチアカウント管理とセ キュリティ統制のノウハウ • AWSのサービスと、サードパー ティソリューションを組み合わせた セキュリティ対策 • 事業者/ベンダーがガバメントクラ ウドで求められるセキュリティ対策
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-3】AWSを使った医療機関等におけるランサムウェア対策
【P-4】知っておきたい︕ AWSセキュリティ運⽤ 10のベースライン AWS ⽚⼭ • ランサムウェア脅威の現状 • 医療機関等におけるガイドライン • AWS ストレージサービスでのデー タ保護実現⽅法 スカイアーチネットワークス様 • DX事例分類、技術要素の整理 • セキュリティサービスは導⼊のみな らず継続運⽤が重要 • AWS Level1 MSSPパートナーが満 たす10のベースライン
© 2023, Amazon Web Services, Inc. or its affiliates. AWS
e-book︓ランサムウェアからAWS環境を保護する。 A W S サ ー ビ ス に よ る セ キ ュ リ テ ィ 態 勢 の 改 善 ⽅ 法 、 実 際 の ラ ン サ ム ウ ェ ア の シ ナ リ オ に 備 え る べ き 主 要 な プ ロ セ ス な ど 紹 介 PROTECT︓保護する 重要なインフラサービスを保護するために必要なセーフ ガードを定義 DETECT︓検出する 脅威やサイバーリスクを迅速に発⾒するための適切な 対策を実施 RESPOND︓応答する 識別された脅威に対応するために必要な⼿段を定 義 IDENTIFY︓特定する 組織の重要な機能、資産、およびプロセスを特定し、サイバー セキュリティリスクがそれらをどのように破壊するかを明らかにする RECOVER︓復旧する サイバーセキュリティ事件で被害を受けた機能を回復・復旧 させるための戦略的計画 ⽶国国⽴標準技術研究所 (NIST) のサイバーセキュリティフ レームワー ク (CSF) のようなセキュリティフレームワークを 実装すると、 組織の サイバーセキュリティリスクを管理およ び削減するための標準を設定可能です。 これは、5つの機能を中⼼に編成された⼀連の基本的なセキュ リティ活動を確⽴するため に設計された、⾃主的、リスク ベース、かつ結果重視のフレームワー クです。 すべての組織タイプに広く適⽤できます。 https://d2908q01vomqb2.cloudfront.net/b3f0c7f6bb763af1be91d9e74eabfeb199dc1f1f/2022/06/29/AWSPS_ransomware_ebook_Apr-2020_ja-JP.pdf NIST Cybersecurity Framework P-3 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. 医療情報システム向けAWS利⽤リファレンス
医 療 情 報 シ ス テ ム 向 け A W S 利 ⽤ リ フ ァ レ ン ス ペ ー パ ー AWS パートナー o キヤノンITソリューションズ株式会社 o ⽇本電気株式会社 o 株式会社⽇⽴システムズ o フィラーシステムズ株式会社 医療情報システム向け AWS 利⽤リファレンスの紹介ページ https://aws.amazon.com/jp/compliance/medical-information-guidelines/ ガイドラインの要求事項に AWS 環境上で対応する ための情報を、 AWS パートナー各社で整理・検討 した⽂書を公開。 ü AWS のセキュリティ対応の内容と、 その根拠と成る⽂章とその記載箇所 ü ガイドラインに適合する AWS サービス P-3 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-5】AWSアカウントの⾃動払い出しとアカウントごとの稼働システム
の可視化 【P-6】「Baseline Environment on AWS」テンプレートが公共システ ムのセキュリティ向上に役⽴つ理由 AWS 鈴⽊ • AWSアカウント管理ベストプラク ティス • アカウント作成時の課題 • 解決例としてのプロトタイプ事例 AWS ⼤村 • テンプレートによるガバナンス • BLEA = サンプルテンプレート • BLEAがもたらすコードによる管理 とWell-Architected
© 2023, Amazon Web Services, Inc. or its affiliates. 例|VPCで分けた場合と比較
観点 アカウントで分割 VPCで分割 環境 アカウントへのアクセス可否で分離 RBACやABACで権限管理を行う 課金 アカウント単位で自動的に集計 リソースごとにコスト配分タグを 設定し集計 ビジネス推進 アカウント単位でガードレールを提供し、 他への影響を意識せず活動できる 本番環境やセキュリティポリシが厳しい システムが同じアカウントにいる場合、 一番厳しいルールが適用されてしまい、 活動しづらくなる ワークロード 自分のワークロードについてのみAWS サービスクォータを気にすれば良いため、 予期しない制限がかからない AWSサービスクォータはアカウントごとに 管理されるため、予期しない制限がかかる ことがある RBAC:Role-Based Access Control ABAC:Attribute-Based Access Control P-5 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. プロトタイプフロー
アカウント管理 ポータル アカウント 申請者 アカウント 管理者 ①アカウント申請(全ユーザの情報含) ②申請確認&承認 アカウント払い出しツール ③アカウントの 払い出し ⑤申請内容と アカウントを紐付け 認証サーバ ④全ユーザの作成と 権限の紐付け ⑥ログイン先情報のメール連携 自動処理 手動処理 事前にガードレールを適用した アカウントを作成し、プールしておく P-5 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. クラウドのシステム構成例(Liftパターン)
OS M/W Apps APサーバー DBサーバー 監視サーバー EC2 (サーバー) EBS (ディスク) S3 VPC ストレージ ネットワーク セキュリティ アプライアンス ⾃分で管理 マネージドサービスを活⽤ インフラ チーム アプリ チーム P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. クラウドをフル活⽤したシステム構成例
AP DB 監視 インフラ チーム CloudWatch (監視) Lambda アプリ チーム ECS (コンテナ) DynamoDB CloudTrail (API記録) Config (構成記録) S3 VPC Aurora (RDBMS) セキュリティ SecurityHub (セキュリティチェック) GuardDuty (攻撃検知) WAF (ファイアウォール) Personal Health Dashboard (AWS環境の状態通知) ⾃分で管理 マネージドサービスを活⽤ マネージドサービス活⽤により コスト効率よくビジネス価値を提供することに集中 P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. Baseline
Environment on AWS の利⽤⽅法 カスタマイズ ゲストシステムの サンプルテンプレート ガバナンスベースの テンプレート BLEA on GitHub ガバナンスベース ゲストシステム ゲストシステム CDK CDK CDK CDK CDK システムA システムB ガバナンスベース システムA 担当 システムB 担当 システム B ⽤ システム A ⽤ ガバナンス 担当 カスタマイズ カスタマイズ CDK CDK ※BLEAテンプレートはMIT-0ライセンスで公開した AWSのベストプラクティスのサンプル実装であり、 構築された環境の品質をAWSが保証するものではありません。 実際の構築・運⽤にあたって、お客様でテンプレートのカスタマイズやテストの実施が必要です。 CDK CDK CDK Fork ⾃社⽤に カスタマイズした ベースライン P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. ©
2023, Amazon Web Services, Inc. or its affiliates. まとめ
© 2023, Amazon Web Services, Inc. or its affiliates. ガバメントクラウドは
IaC を活⽤し、提供している AWS のマネージドサービスによってシステムの責任範囲を 絞り、サービス開発に焦点を絞れる 構築時から、セキュリティ運⽤に配慮しておく