Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
生まれ変わった AWS Security Hub (Preview) を紹介 #reInfor...
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
MasahiroKawahara
July 02, 2025
Technology
1.8k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
生まれ変わった AWS Security Hub (Preview) を紹介 #reInforce_osaka / reInforce New Security Hub
MasahiroKawahara
July 02, 2025
More Decks by MasahiroKawahara
See All by MasahiroKawahara
GuardDuty 検知対応を DevOps Agent で効率化しようとしている話 / GuardDuty Investigations with DevOps Agent
masahirokawahara
1
400
【セミナー資料】Claude Code をセキュアに使うための考え方と設定の勘どころ / Claude Code Webinar 20260616
masahirokawahara
2
870
Claude Code で使える DuckDB Skills を試してみた / DuckDB Skills and Claude Code
masahirokawahara
2
2.9k
Claude Code を安全に使おう勉強会 / Claude Code Security Basics
masahirokawahara
20
50k
Claude Code Skills 勉強会 (DevelersIO向けに調整済み) / claude code skills for devio
masahirokawahara
1
34k
新 Security HubがついにGA!仕組みや料金を深堀り #AWSreInvent #regrowth / AWS Security Hub Advanced GA
masahirokawahara
1
4.2k
AWS環境のリソース調査を Claude Code で効率化 / aws investigate with cc devio2025
masahirokawahara
2
2.3k
ここ一年のCCoEとしてのAWSコスト最適化を振り返る / CCoE AWS Cost Optimization devio2025
masahirokawahara
1
2.8k
Amazon DevOps Guru のベースラインを整備して1ヶ月ほど運用してみた #jawsug_asa / Amazon DevOps Guru trial
masahirokawahara
3
990
Other Decks in Technology
See All in Technology
顧客に向き合う開発組織へ。リアーキテクチャとフィーチャーチーム化で挑む組織改革
safie
0
1.9k
10Xに技術的負債をもたらした「2つの境界の歪み」その構造と解消への営み
10xinc
0
1.9k
あるけみー式LTスライド作成術
alchemy1115
1
210
OpenTelemetryのメトリクスをCloudWatchに送ってPromQLで見てみた
ota1022
0
150
HHKBエバンジェリストになる方法
941
0
100
映像変換サーバーなしで端末内でHLSを生成してライブ配信
hikarusato
0
110
「守り」で活用するオンデバイスLLM 〜写ってはいけないを総力戦で防ぐ〜 / iOSDC Japan 2026
nakamuuu
0
160
今話題のAI「Jev」って何? 宇宙最速で学ぶ会
minorun365
PRO
21
12k
安心して変更できるWebフロントエンドの作り方
pirosikick
4
2.5k
Minecraft JavaのMODをSwiftで作る
1mash0
0
160
山手線を徒歩で一周してわかった、 位置情報アプリは「足」が最強のデバッガー
hinakko
0
160
生成AIエージェントを用いた、 手動テスト手順書から自動テストへの 変換手法の検討
magicpod
0
160
Featured
See All Featured
We Have a Design System, Now What?
morganepeng
55
8.3k
Jess Joyce - The Pitfalls of Following Frameworks
techseoconnect
PRO
1
410
The Invisible Side of Design
smashingmag
301
52k
The Curse of the Amulet
leimatthew05
3
14k
Agile Leadership in an Agile Organization
kimpetersen
PRO
0
230
Pawsitive SEO: Lessons from My Dog (and Many Mistakes) on Thriving as a Consultant in the Age of AI
davidcarrasco
0
240
Automating Front-end Workflow
addyosmani
1369
210k
Navigating Team Friction
lara
192
16k
Leveraging Curiosity to Care for An Aging Population
cassininazir
1
490
Prompt Engineering for Job Search
mfonobong
0
450
State of Search Keynote: SEO is Dead Long Live SEO
ryanjones
0
280
Paper Plane (Part 1)
katiecoart
PRO
2
11k
Transcript
1
イントロ 自己紹介 今日話すこと 2
自己紹介 #1 ブログURL: Classmethod クラウド事業本部 コンサルティング部 https://dev.classmethod.jp/author/kawahara-masahiro/ 3
自己紹介 #2 最近仕事でやっていること AWS マルチアカウント環境のセキュリティ可視化 コスト最適化いろいろ 好きなこと ツーリング、ゲーム、Emacs 、愛猫と戯れる 4
今日話すこと Security Hub (Preview) について 特徴#1: よりハブらしく 特徴#2: 新しい検出結果: 露出(
エクスポージャー) 細かい話: Config レコーダーについて まとめ 5
Security Hub (Preview) について AWS Security Hub: Unified cloud security
solution (Preview) 6
特徴 統合セキュリティソリューション: 統合クラウドセキュリティソリューションの一元管理により、クラウド環境全体でより広範な可視性を実現 アクション可能なセキュリティインサイト: 高度な分析により、環境に関連するセキュリティリスクを学習するためのアクション可能なセキュリティ インサイトを取得 応答時間の短縮: 自動化ワークフローと統合チケットシステムにより応答時間を合理化 露出検出結果: Security
Hub CSPM コントロールチェック、Amazon Inspector 、その他のAWS サービスからの検出結果を相関付けて、AWS リソースに関連 する露出を検出 OCSF 形式の検出結果: OCSF 形式で検出結果を生成し、Security Hub CSPM 、GuardDuty 、Macie 、Inspector からの検出結果をOCSF 形式で受信 ※OCSF: Open Cybersecurity Schema Framework 包括的ダッシュボード: Security Hub コンソールは露出、脅威、セキュリティカバレッジ、リソースの包括的なビューと、露出検出結果に関連するリソ ースへの攻撃者のアクセス方法を示すアタックパスグラフを提供 サードパーティ製品統合: Jira Cloud やServiceNow ITSM などのサードパーティ統合により、検出結果からチケットを作成してセキュリティ体制を強化 > 参考: What is AWS Security Hub? - AWS Security Hub 7
特に変わったところ よりハブらしく 新しい検出結果: 露出( エクスポージャー) が出てきた 8
よりハブらしく 「さまざまなセキュリティ情報を集約する」が 主要な機能 に! 9
Before: 従来のSecurity Hub 10
After: 新しいSecurity Hub 11
新しい Security Hub が集約するもの 体制管理: AWS Security Hub CSPM ※
脆弱性: Amazon Inspector 脅威: Amazon GuardDuty 機密データ: Amazon Macie ※ 従来の Security Hub は AWS Security Hub CSPM に置き換わりました。 12
新しい検出結果: 露出( エクスポージャー) が出 てきた 13
露出( エクスポージャー) とは 「複数の潜在的な問題が掛け合わさったヤバい状況」 を発見する 複数サービス( Security Hub CSPM や
Inspector 等) の検出を関連付け Exposure Finding として OCSF 形式で出力される 14
サポートされているリソース/ カテゴリ Supported resource types for exposure findings in Security
Hub - AWS Security Hub Supported trait types in Security Hub - AWS Security Hub 15
サポートされているリソース AWS::DynamoDB::Table AWS::EC2::Instance AWS::ECS::Service AWS::EKS::Cluster AWS::IAM::User AWS::Lambda::Function AWS::RDS::DBInstance AWS::S3::Bucket 16
サポートされているカテゴリ 設定ミス: リソースの設定が不適切 到達可能性: ネットワークパスが開放されている 機密データ: 機密データを含有 脆弱性: 共通脆弱性識別子(CVE )にさらされている
17
エクスポージャー検出のサンプル https://dev.classmethod.jp/articles/aws-securityhub-advanced-exposure-attackpath/ 18
潜在的な攻撃パス 19
リソースの確認 20
IAM ポリシーも確認 21
Tips: どういう基準でエクスポージャーを出している? 「検出されるエクスポージャーのリスト」的なドキュメントは無い エクスポージャーが出たとき修復ガイドはある AWS 側で様々な要素を総合的に評価して、生成されていそう Remediating exposure findings -
AWS Security Hub 22
露出結果が出るパターン/ 出ないパターン 露出結果が生成!: インスタンスプロファイルがアタッチされた公開イ ンスタンス 露出結果は生成されず: インスタンスプロファイルが未アタッチの公開 インスタンス 参考: 新しいAWS
Security Hub の露出結果(Exposure findings) は、露出特性 (Exposure traits) が不十分だと生成されません! #AWSreInforce | DevelopersIO 23
Config レコーダーについて 24
Config " サービスリンクレコーダー" が作られてた 機能自体は で出てきたもの 新 Security Hub を有効化すると
自動作成 される サービスリンクレコーダー自体には 料金は掛かからない 従来は Security Hub 利用のためにConfig レコーダーを手動設定していたが、 それが 不要になる( 便利!) re:Invent 2024 のアプデ 25
補足 じゃあサービスリンクレコーダーだけでいいじゃん... では無さそう 例えば S3 バケット/SNS へのConfig 情報配信はサービスリンクレコーダ ーではできない 記録スコープは、構成レコーダーにリンクされてい
るサービスによって設定され、配信チャネルで構成 アイテム(CI )を受信するかどうかを決定します。 記録スコープが内部である場合、配信チャネルでCI を受信することはありません 。 – (DeepL 訳) PutServiceLinkedConfigurationRecorder - AWS Config 26
まとめ 従来の Security Hub は 「Security Hub CSPM 」に改名された 新しい
Security Hub はよりハブらしくなった 新しい検出結果: 露出( エクスポージャー) が登場 Config 準備の手間が省けたのが地味に便利 現在、新Security Hub はプレビュー中。無料で使えます! ※ 連携している各サービスの料金は掛かります 27
参考 What is AWS Security Hub? - AWS Security Hub
Unify your security with the new AWS Security Hub for risk prioritization and response at scale (Preview) | AWS News Blog [ プレビュー]AWS Security Hub が機能分離され統合セキュリティソリュ ーションに生まれ変わりました #AWSreInforce | DevelopersIO 新しいAWS Security Hub の露出結果(Exposure findings) は、露出特性 (Exposure traits) が不十分だと生成されません! #AWSreInforce | DevelopersIO 28