Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
【Jr.Champions勉強会】BLEAで始めるAWS環境構築
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
Kazushi
November 05, 2024
Technology
82
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
【Jr.Champions勉強会】BLEAで始めるAWS環境構築
Kazushi
November 05, 2024
More Decks by Kazushi
See All by Kazushi
emotivEのAI&LLM活用事例
kazushi_ohata
0
120
【若手エンジニア応援LT会】ソフトウェアを学んできた私がインフラエンジニアを目指した理由
kazushi_ohata
0
490
【若手エンジニア応援LT会】CodePipelineのV1とV2の違いを調べてみた件
kazushi_ohata
0
670
【若手エンジニア応援LT会】AWS ACMで証明書の自動更新を設定してみた
kazushi_ohata
1
510
【若手エンジニア応援LT会】AWS Security Hubの活用に苦労した話
kazushi_ohata
1
710
【若手エンジニア応援LT会】AWSで繋がり、共に成長! ~コミュニティ活動と新人教育への挑戦~
kazushi_ohata
0
1.2k
Other Decks in Technology
See All in Technology
クレデンシャル流出 ― 攻撃 3 時間 vs 復旧 10 時間。この非対称性にどう備えるか
kazzpapa3
2
270
自分が詳しくない領域でAIを使う #プロヒス2026
konifar
18
6.3k
Bucharest Tech Week 2026 - Reinventing testing practices in the AI era
edeandrea
PRO
1
170
【NRUG vol.18】KubernetesにおけるNew Relicデータ取得量削減の考え方
nrug_member
0
170
Oracle AI Database@Google Cloud:サービス概要のご紹介
oracle4engineer
PRO
6
1.6k
螺旋型キャリアの生存戦略 / kinoko-conf2026
rakus_dev
0
170
20260619 私の日常業務での生成 AI 活用
masaruogura
1
230
ACE-Step-1.5で見る 音楽生成AIのしくみと“破綻だけ直す”Retake機能の開発【zennfes spring 2026 登壇資料】
personabb
1
550
AIはどのように 組織のアジリティを変えるのか?
junki
4
1.1k
不要なレビューをAIにまかせて AIコーディングの環境改善を加速した
shoota
1
240
2026年6月23日 Syncable Tech + Start Python Club にて
hamukazu
0
140
AI-DLCを “そのまま導入しなかった”話 ~組織に合わせてアジャストした 私たちの実践共有~
hiroramos4
PRO
1
270
Featured
See All Featured
DevOps and Value Stream Thinking: Enabling flow, efficiency and business value
helenjbeal
1
240
コードの90%をAIが書く世界で何が待っているのか / What awaits us in a world where 90% of the code is written by AI
rkaga
62
44k
Abbi's Birthday
coloredviolet
2
8.1k
The Cost Of JavaScript in 2023
addyosmani
55
10k
How to Get Subject Matter Experts Bought In and Actively Contributing to SEO & PR Initiatives.
livdayseo
0
140
Creating an realtime collaboration tool: Agile Flush - .NET Oxford
marcduiker
35
2.5k
ラッコキーワード サービス紹介資料
rakko
1
3.7M
Pawsitive SEO: Lessons from My Dog (and Many Mistakes) on Thriving as a Consultant in the Age of AI
davidcarrasco
0
160
Intergalactic Javascript Robots from Outer Space
tanoku
273
27k
Raft: Consensus for Rubyists
vanstee
141
7.5k
Highjacked: Video Game Concept Design
rkendrick25
PRO
1
400
A brief & incomplete history of UX Design for the World Wide Web: 1989–2019
jct
2
400
Transcript
1 ©AR Advanced Technology All Right Reserved. BLEAで始めるAWS環境構築 Jr.champions勉強会 2024年11月05日
ARアドバンストテクノロジ株式会社 大畑一志
2 自己紹介 大畑 一志(おおはた かずし) ARアドバンストテクノロジ株式会社 2022年新卒入社 部署:Agile&クラウドネイティブサービス第3部 職種:クラウドエンジニア 趣味:ポケモンカード・漫才
2024 Japan AWS Jr. Champions 表彰
3 ©AR Advanced Technology All Right Reserved. アジェンダ AWS環境構築の課題 BLEAとは
構成 実装と評価 終わりに(質疑応答
4 ©AR Advanced Technology All Right Reserved. AWS環境構築の課題 GuardDuty有効化・・・ CloudTrail証跡・・・
SecurityHub有効化・・・ ログインユーザ設定・・・ セキュリティイベントの 通知設定・・・ ログの集約・・・
5 ©AR Advanced Technology All Right Reserved. AWS環境構築の課題 GuardDuty有効化・・・ rootユーザMFA登録・・・
SecurityHub有効化・・・ ログインユーザ設定・・・ セキュリティイベントの 通知設定・・・ ログの集約・・・ やること多すぎ しかも標準化できてない
6 ©AR Advanced Technology All Right Reserved. 課題に対するAWSパートナーの動向 クラスメソッド株式会社 セキュアアカウントサービス
請求代行サービスとセットのプランを提示 TIS株式会社 セキュリティプリセット 各種セキュリティベンチマーク準拠率を担保
7 ©AR Advanced Technology All Right Reserved. BLEA知ってますか? ブレア
8 ©AR Advanced Technology All Right Reserved. BLEA(Baseline Environment on
AWS)とは BLEAとは? Baseline Environment on AWS (BLEA) は 単独の AWS アカウント、 または AWS Control Tower で管理されたマルチアカウント環境で、 セキュアなベースラインを確立するための リファレンス AWS CDK テンプレート群 典型的なシステムアーキテクチャを実現するエンドツーエンドの AWS CDK サンプルコードを提供 目的 •迅速な環境構築:AWSでの基盤を素早く構築 •セキュリティの標準化:セキュリティ要件を標準化してリスクを軽減 •AWSアーキテクチャの教育:AWSのベストプラクティスなアーキを知れる •CDKの習得:カスタマイズしやすいコードによって、CDKを習得
9 ©AR Advanced Technology All Right Reserved. BLEA(Baseline Environment on
AWS)とは Githubから入手可能
10 ©AR Advanced Technology All Right Reserved. BLEAの利用後の構成図(スタンドアロン型)
11 ©AR Advanced Technology All Right Reserved. BLEAの利用後の構成図 セキュリティイベント を監視する基盤
12 ©AR Advanced Technology All Right Reserved. BLEAの利用後の構成図 セキュリティイベント をSlackに通知
13 ©AR Advanced Technology All Right Reserved. BLEAの利用後の構成図 標準的なユーザ権限 を用意
14 ©AR Advanced Technology All Right Reserved. 実装方法 Githubから ソースコード取得
AWS CDKにて cdk deploy を実行 AWS Cloud 完成! 要件によって コードを変更
15 ©AR Advanced Technology All Right Reserved. 実装方法
16 ©AR Advanced Technology All Right Reserved. Well-Architected レビューの結果(セキュリティの柱:サマリ) 全件数
63 対象外件数 47 準拠件数 10 非準拠件数 6 BLEA実装において62.5%の準拠を達成可能 ※EC2,RDS等のシステム構築をしていない、運用方法を確立していないため対象外多め
17 ©AR Advanced Technology All Right Reserved. Well-Architected レビューの結果(セキュリティの柱:準拠抜粋) SEC04-
BP01 サービスとアプリケーションの ログ記録を設定する 準拠 SEC04- BP02 標準化された場所でログ、検出結果、メ トリクスをキャプチャする 準拠 SEC04- BP03 セキュリティアラートの関連付けと強化 準拠 SEC04- BP04 非準拠リソースの修正を開始する 準拠 SEC04(検出)においてはすべて準拠できている
18 ©AR Advanced Technology All Right Reserved. Well-Architected レビューの結果(セキュリティの柱:準拠抜粋) SEC02-
BP01 強力なサインインメカニズムを使用する 非準拠 SEC02- BP04 一元化された ID プロバイダーに依存する 非準拠 SEC01- BP02 安全なアカウントの ルートユーザーとプロパティ 非準拠 SEC01- BP03 コントロール目標の特定と検証 非準拠 MFA登録やSAMLによる共通基盤からの認証など 別途対応が必要なものもあり
19 ©AR Advanced Technology All Right Reserved. Well-Architected レビューの結果(セキュリティの柱:準拠抜粋) SEC02-
BP01 強力なサインインメカニズムを使用する 非準拠 SEC02- BP04 一元化された ID プロバイダーに依存する 非準拠 SEC01- BP02 安全なアカウントの ルートユーザーとプロパティ 非準拠 SEC01- BP03 コントロール目標の特定と検証 非準拠 MFA登録やSAMLによる共通基盤からの認証など 別途対応が必要なものもあり あくまでセキュリティベースライン 案件特性に応じて変更を加える
20 ©AR Advanced Technology All Right Reserved. まとめ
21 ©AR Advanced Technology All Right Reserved. まとめ AWS環境構築時はやらなきゃいけないことがたくさん •
ログイン権限定義、CloudTrail証跡、GuardDutyなど・・・ BLEA(Baseline Environment on AWS) • 単独・マルチアカウント両方に対応したAWSCDKのテンプレート群 • AWSアーキテクチャやCDKの勉強にも使える あくまでベースライン • WAレビュー結果は、一部の要素は準拠できている • 案件特性に応じて変更すること
22 ©AR Advanced Technology All Right Reserved. ARアドバンストテクノロジ株式会社【略称:ARI】 〒150-0002 東京都渋谷区渋谷1-14-16
渋谷野村證券ビル8F TEL : 03-6450-6080 FAX : 03-6450-6088 URL : https://ari-jp.com