Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
20230318 opensearch
Search
Sunny Cloud
January 20, 2024
Technology
0
68
20230318 opensearch
opensearch service to use the incident issues
Sunny Cloud
January 20, 2024
Tweet
Share
More Decks by Sunny Cloud
See All by Sunny Cloud
ここまでできるAWSコスト削減
kanakokodera
1
77
#41 JAWS-UG主催 週刊AWSキャッチアップ (2024/7/15週)
kanakokodera
0
91
#41 JAWS-UG主催 週刊AWSキャッチアップ (2024/7/15週):[週刊生成AI with AWS – 2024/7/15週
kanakokodera
0
92
2024年7月16日開催【オンラインイベント】セキュリティリスクの把握・評価・軽減からみるAWSセキュリティの具体策
kanakokodera
0
130
JAWS-UG福岡 #18: JAWS-UGクラウド女子会共催スペシャル【ハイブリッド開催】
kanakokodera
0
61
週刊AWSキャッチアップ(2024年6月24日週)
kanakokodera
0
110
女性でエンジニア以外も楽しめる支部活動を
kanakokodera
2
350
webinar20240529.pdf
kanakokodera
0
59
週刊AWSキャッチアップ~週刊生成AI with AWS – 2024/5/13週~
kanakokodera
0
180
Other Decks in Technology
See All in Technology
AI は "道具" から "同僚" へ 自律型 AI エージェントの最前線と、AI 時代の人材の在り方 / Colleague in the AI Era - Autonomous AI Seminar 2026 at Niigata
gawa
0
160
情シスのための生成AI実践ガイド2026 / Generative AI Practical Guide for Business Technology 2026
glidenote
0
200
vLLM Community Meetup Tokyo #3 オープニングトーク
jpishikawa
0
330
JAWSDAYS2026 [C02] 楽しく学ぼう!AWSとは?AWSの歴史 入門
hiragahh
0
120
JAWS Days 2026 楽しく学ぼう! 認証認可 入門/20260307-jaws-days-novice-lane-auth
opelab
10
1.8k
NewSQL_ ストレージ分離と分散合意を用いたスケーラブルアーキテクチャ
hacomono
PRO
3
280
JAWSDAYS2026_A-6_現場SEが語る 回せるセキュリティ運用~設計で可視化、AIで加速する「楽に回る」運用設計のコツ~
shoki_hata
0
3k
Oracle Database@AWS:サービス概要のご紹介
oracle4engineer
PRO
3
1.7k
モブプログラミング再入門 ー 基本から見直す、AI時代のチーム開発の選択肢 ー / A Re-introduction of Mob Programming
takaking22
5
1.3k
元エンジニアPdM、IDEが恋しすぎてCursorに全業務を集約したら、スライド作成まで爆速になった話
doiko123
1
600
[2026-03-07]あの日諦めたスクラムの答えを僕達はまだ探している。〜守ることと、諦めることと、それでも前に進むチームの話〜
tosite
0
200
[JAWSDAYS2026]Who is responsible for IAM
mizukibbb
0
500
Featured
See All Featured
Money Talks: Using Revenue to Get Sh*t Done
nikkihalliwell
0
180
Paper Plane (Part 1)
katiecoart
PRO
0
5.5k
Leading Effective Engineering Teams in the AI Era
addyosmani
9
1.7k
Highjacked: Video Game Concept Design
rkendrick25
PRO
1
310
HDC tutorial
michielstock
1
530
Rebuilding a faster, lazier Slack
samanthasiow
85
9.4k
Designing for Performance
lara
611
70k
Fantastic passwords and where to find them - at NoRuKo
philnash
52
3.6k
brightonSEO & MeasureFest 2025 - Christian Goodrich - Winning strategies for Black Friday CRO & PPC
cargoodrich
3
120
The Illustrated Guide to Node.js - THAT Conference 2024
reverentgeek
1
300
Digital Ethics as a Driver of Design Innovation
axbom
PRO
1
210
Mozcon NYC 2025: Stop Losing SEO Traffic
samtorres
0
170
Transcript
OpenSearchでのログを 使ったインシデント調査 JAWS-UG女子会 小寺 加奈子 2023/3/18
アジェンダ OpenSerarchってどんなサービス? OpenSearch SIEM を使おう インシデント調査してみよう QAタイム
自己紹介 (株式会社アイディーエス)所属 ・仕事:AWSアライアンスリード、 日本、ベトナムでのAWS事業拡大がミッション ・趣味:お琴を弾くこと ・好きなAWSサービス:Cost Exploler JAWS-UG女子会 小寺 加奈子
OpenSerarchって どんなサービス? リソースのデプロ イ、 管理に費やす時 間を削減できる フルマネージド 認証、認可、暗号 化、監査、 およびコ
ンプライアンスのた めの高度な セキュリ ティが維持されてい る 潜在的な脅威を体系的に 検出し、機械学習、 アラ ート、可視化を活用して 対処 Amazon OpenSearch Service は Amazon ElasticSearch Service の後継サービス オープンソースの検索・分析エンジンで、 OpenSearchのデプロイ・スケーリング等を容易に行うためのサービス セキュリティ データ分析・ オブザーバビリティ 各種リソースを最適化 コスト戦略に集中 各種リソースを最適化 し、 戦略的な作業に注力
ログの分析結果からセキュリティインシデントを発見したい 色々なログ分析があるけれど・・・ Why SIEM? ログ調査における 脅威のアラートが複数に分散する 調査対象が広範囲になりがち・・ 上記の課題解決に役立つ
SIEM とは? Security Information and Event Management セキュリティ機器、ネットワーク機器、 その他のあらゆる機器の データを収集及び一元管理をして、
相関分析によって脅威検出と インシデントレスポンスをサポートするための ソリューション
SIEM on Amazon OpenSearch Service の概要 セキュリティインシデントを調査するための ソリューションです。 複数のログをSIEM on
Amazon OpenSearch Serviceに集 約し、ログ相関分析及び可視化することができます。
SIEM on Amazon OpenSearch Service の概要 他の特徴については以下の通り ・マルチアカウント・マルチリージョンに対応 ・AWS サービス専用のログ正規化、ダッシュボード
・脅威インテリジェンスによるログのエンリッチメント ・Amazon Security Lake、AWS Control Tower との連携
インシデント調査をしてみる 各サービスからS3に ログ出力されるよう事前設定をしておく(※設定方法は割愛)
インシデント調査をしてみる OpenSearch ダッシュボードの「discovery」から ログ確認が行える
インシデント調査をしてみる アラート通知編 ログを事後に確認するのではなく、アラート通知設定もしておく →ログがルールにマッチしたらアラートをSNS経由で通知
インシデント調査をしてみる アラート通知編 アラート通信先の設定:SNSから通知設定 [Alerting]から通知先を選択
インシデント調査をしてみる アラート通知編 監視対象の設定 [Monitors]タブ => [Create monitor] ※正規化したログの時刻には、以下2つが設定可 @timestamp :ログの発生時刻
event.ingested :SIEM の受信時刻 ・Monitor schedule:SIEMに取り込んだログに対して〇分間隔で 監視するかを設定
まとめ ログ分析は色々なパターンがありますが、 今日は「SIEM on Amazon OpenSearch Service」の概要を ご紹介しました! ・EC2⇒CloudWatch⇒Lambda⇒OpenSearch ・EC2⇒CloudWatch⇒Kinesis
Data Firehose 上記のパターンなどもありますが、AWSサービス以外のログも S3に取り込めば、OpenSearch Serviceへ連携できます!!
小寺加奈子
[email protected]
お気軽にお声がけください! Q&A