Upgrade to Pro — share decks privately, control downloads, hide ads and more …

AWS環境のセキュリティどうやってチェックしてる?

 AWS環境のセキュリティどうやってチェックしてる?

「セキュリティエンジニア勉強会​~社内のセキュリティ環境ってどうしてる!?知見・課題を共有​~」というイベントの登壇資料
https://www.tech-street.jp/entry/2022/08/02/185649
資料の詳細な解説は下記を参照してください。
https://dev.classmethod.jp/articles/how2security-check-on-aws/

cm-usuda-keisuke

August 18, 2022
Tweet

More Decks by cm-usuda-keisuke

Other Decks in Technology

Transcript

  1. 11 最初にやること抜粋 • IAMユーザーを作ってルートユーザーをMFAで封印 • 必要なサービス有効化 • CloudTrail • Config

    • GuardDuty • Security Hub • IAM Access Analyzer • Detective • Well-Architectedフレームワーク読む
  2. 13 IAM • Identity and Access Management • AWSにおけるアクセス制御の基本であり極意 •

    セキュリティの原則に従い利⽤ • 個別のIDを発⾏する • 最⼩権限 • MFA設定 • アクセスキーの利⽤は注意 • すべてのAWS利⽤者が理解する必要がある
  3. 18 Config • 各種AWSリソースの変更を記録・管理する • 時系列に変更を辿れる • セキュリティグループがいつ作られたか • いつどのように変更されたか

    • 関連性を辿れる • どのEC2と紐付いているか • どのVPCと紐付いているか • 問題ある設定を是正する
  4. 29 セキュリティチェック⽅法 • Security Hubはセキュリティチェック運⽤の理想形 • 直感的なスコア表⽰ • 無効化・例外の設定管理 •

    AWSが最新のベストプラクティスを適⽤ • 「AWS の基本的なセキュリティのベストプラクティスコント ロール(AWS Foundational Security Best Practices)」の ルールが優秀 • 現状38リソースタイプ・190種類のチェック • 更新頻度が⾼い(リリースから約2年半で31回更新) • ⾃動修復ソリューション • マルチアカウント・マルチリージョンの集約
  5. 31 対応リソースタイプ •ACM •APIGateway •AutoScaling •CloudFormation •CloudFront •CloudTrail •CodeBuild •Config

    •DMS •DynamoDB •EC2 •ECR •ECS •EFS •EKS •ElasticBeanstalk •ELB •ELBv2 •EMR •ES •GuardDuty •IAM •Kinesis •KMS •Lambda •Network Firewall •NetworkFirewall •OpenSearch •RDS •PCI •Redshift •S3 •SageMaker •SecretsManager •SNS •SQS •SSM •WAF 38種類︕
  6. 32 Security Hubの運⽤ポイント • 全AWSアカウント全リージョンで有効化 • 東京リージョンに集約 • 「AWSの基本的なセキュリティのベストプラクティス」 を適⽤する

    • ⾒つかる問題を解決する • 新しい問題が出たら通知する • みんなが⾒える場所に通知してみんなで直す • スコアが⾒えるのでみんなで達成しやすい
  7. 51