Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
20250913_JAWS_sysad_kobe
Search
Takuya Yonezawa
September 13, 2025
Technology
420
2
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
20250913_JAWS_sysad_kobe
Takuya Yonezawa
September 13, 2025
More Decks by Takuya Yonezawa
See All by Takuya Yonezawa
20260516_SecJAWS_Days
takuyay0ne
4
680
20260422_Midosuji_Tech
takuyay0ne
2
63
脱 雰囲気実装!AgentCoreを良い感じにWEBアプリケーションに組み込むために
takuyay0ne
3
540
20260228_JAWS_Beginner_Kansai
takuyay0ne
5
690
20260204_Midosuji_Tech
takuyay0ne
1
230
20260129_CB_Kansai
takuyay0ne
1
360
20260126_JAWS_Osaka
takuyay0ne
1
60
こんな時代だからこそ! 想定しておきたいアクセスキー漏洩後のムーブ
takuyay0ne
4
780
セキュリティは全員参加!_JAWSのイベントサイトで脅威モデリングを学んでみよう!
takuyay0ne
0
200
Other Decks in Technology
See All in Technology
マーケットプレイス版Oracle WebCenter Content For OCI
oracle4engineer
PRO
5
1.8k
タクシーアプリ『GO』の実践的データ活用
mot_techtalk
3
160
製造業のクラウド活用最適解〜AI,DXを加速するデータ基盤の作り方〜
hamadakoji
0
400
Agentic ERPをどう設計するか ー 受発注エージェントを動かす、現場の知見と設計思想ー
recerqainc
1
1.7k
価格.comをAI駆動で全面刷新する ー 30年分の技術的負債を返し、次の30年の土台をつくる ー / AI Engineering Summit Tokyo 2026
tkyowa
50
54k
【5分でわかる】セーフィー エンジニア向け会社紹介
safie_recruit
0
50k
AI フレンドリーなエラー監視を TypeScript で実現する
shinyaigeek
2
270
「嘘をつくテスト」の失敗例から学ぶ 良いテストコード #frontend_phpcon_do
asumikam
0
520
React、まだ楽しくて草
uhyo
7
4.1k
ChatworkとBPaaS 異なる特性で学んだAI機能開発の ベストプラクティス
kubell_hr
2
3k
AIにフローを作らせようとして挫折した話
hamatsutaichi
0
210
新規ゲーム開発におけるAI駆動開発のリアル
202409e2
0
2.7k
Featured
See All Featured
What's in a price? How to price your products and services
michaelherold
247
13k
Designing for Performance
lara
611
70k
Accessibility Awareness
sabderemane
1
130
How to train your dragon (web standard)
notwaldorf
97
6.7k
Joys of Absence: A Defence of Solitary Play
codingconduct
1
390
Ethics towards AI in product and experience design
skipperchong
2
300
Connecting the Dots Between Site Speed, User Experience & Your Business [WebExpo 2025]
tammyeverts
11
940
BBQ
matthewcrist
89
10k
Six Lessons from altMBA
skipperchong
29
4.3k
How to Build an AI Search Optimization Roadmap - Criteria and Steps to Take #SEOIRL
aleyda
1
2.1k
Being A Developer After 40
akosma
91
590k
We Have a Design System, Now What?
morganepeng
55
8.2k
Transcript
1 © 2025 Japan Digital Design, Inc. Takuya Yonezawa 2025.09.13
気付いたらみんな居なくなった 〜 Security Hub CSPM運用アンチパターン 〜 JAWS SysAd × Kobe
2 © 2025 Japan Digital Design, Inc. 米澤 拓也 Software
Engineer Technology & Development Div. and Corporate Culture室 プロフィール 前職ではCCoE、現職ではSoftware Engineer フロント/バックエンドの実装からインフラ構築など何でもやってます 証券系→銀行系 と 金融×ITキャリアを歩んでいます Fin-JAWSの運営、CBはServerlessで2023年生 好きなAWSサービスは CloudFront、Lambda、CDK CCoE時代は Security Hub(CSPM)、AWS Health で飯を食っていました
3 © 2025 Japan Digital Design, Inc. !!!タイトルはフィクションです!!!
4 © 2025 Japan Digital Design, Inc. 1 スコア100%遵守!ゼッタイ!
5 © 2025 Japan Digital Design, Inc. 全ルールをOnにした上での スコア100%はまず無理です 諦めてください
スコアが100%じゃないとダメだ! と文句を言う偉い人もいるでしょう 無視してください 米澤の私物アカウント(ルール全部On)
6 © 2025 Japan Digital Design, Inc. 知っておきたい SecHub CSPMスコア算出ルール
https://docs.aws.amazon.com/ja_jp/securityhub/latest/userguide/standards-security-score.html
7 © 2025 Japan Digital Design, Inc. 知っておきたい SecHub CSPMスコア算出ルール
スコア=合格コントロール数 / 有効コントロール数 Severity(重要度)は考慮外なので 数値を真に受ける必要はない https://docs.aws.amazon.com/ja_jp/securityhub/latest/userguide/standards-security-score.html
8 © 2025 Japan Digital Design, Inc. SecHub委任(管理)アカウントだと、 微妙にスコア判定基準が違う。。 この仕様の違いも注意ポイント
https://docs.aws.amazon.com/ja_jp/securityhub/latest/userguide/standards-security-score.html
9 © 2025 Japan Digital Design, Inc. Security Hubスコアを KPIとして設定して盲信するのは
辞めといたほうが良いというのが個人的感覚 (数値化の罠)
10 © 2025 Japan Digital Design, Inc. https://makitani.net/shimauma/goodharts-law
11 © 2025 Japan Digital Design, Inc. スコアを真に受けるな! と言いましたが、 見たほうが良いものもある
(右はCriticalの中から一部抜粋 ルート認証情報の保護 データストアの漏洩保護
12 © 2025 Japan Digital Design, Inc. 2 チェックできるものは全部チェックや! 〜
とりあえず全ルールOn 〜
13 © 2025 Japan Digital Design, Inc. Security Hub EventBridge
SNS SNS Chatbot (現 Q Dev) Systems Manager Incident Manager (OpsItem) ノーコードで様々な通知経路が実現できる
14 © 2025 Japan Digital Design, Inc. 一番シンプル。ただし玄人向け。 生ASFFを目grepできる選ばれし猛者向けの通知方法
15 © 2025 Japan Digital Design, Inc. 内容のカスタマイズは出来ないけど、分かりやすく通知できる 内容がサマリされているので見やすい Slackを起点とした検知、Supress、Runbook実行、調査など
16 © 2025 Japan Digital Design, Inc. ゴリゴリの高度な統制環境向け "誰が" "いつ"
対応を始めた/完了したかのトラッキング メール, SMS, TELといった豊富な通知チャネル
17 © 2025 Japan Digital Design, Inc. Incident Managerは機能が豊富。上記資料を読むことをオススメ https://speakerdeck.com/yoshiiryo1/aws-systems-manager-incident-manager-deshi-xian-suruinsidentoguan-li
18 © 2025 Japan Digital Design, Inc. ただし。。 簡単に通知できるからといって いろんなものを通知するのはヤメロ!
19 © 2025 Japan Digital Design, Inc. https://www.oreilly.co.jp/books/9784873119847/ ノイズの多いアラートはアラート疲れを起こし、 アラートを役に立たないものにしてしまいます。
アラートシステムに多くのノイズを発生させていしまい、 それらはすぐに無視されるようになり、 アラートが発生しているのが 正常だと見られてしまうことです。 通知未読件数 6章 アラート疲れ より \ こうなります /
20 © 2025 Japan Digital Design, Inc. SecurityHub運用で 忘れてはいけないコスト
21 © 2025 Japan Digital Design, Inc. SecurityHubとConfigはセット 1. SecurityHubルールをOn
2. Configルールが作成される(securityhub-hoge) 3. Configの評価結果をSecurityHubへ連携 Config Config Rule Security Hub CSPM 各種AWSリソース 変更記録 評価結果連携 課金ポイント1 課金ポイント2 課金ポイント3
22 © 2025 Japan Digital Design, Inc. 各課金ポイントの詳細(2025/09時点) 1. Configレコーダーのリソース記録
2. Configルールの評価 3. SecurityHubチェック結果取り込み https://aws.amazon.com/jp/config/pricing/ https://aws.amazon.com/jp/security-hub/pricing/
23 © 2025 Japan Digital Design, Inc. 各課金ポイントの詳細(2025/09時点) 1. Configレコーダーのリソース記録
https://aws.amazon.com/jp/about-aws/whats-new/2023/11/aws-config-periodic-recording/ 連続的な変更:リソースに変更があるたびに記録する 定期的な記録:1日1回、特定の断面でリソースを記録する ※1 コスト観点での個人的おすすめは。。 ・本番環境:連続的な記録 ・リソース変更などが多い開発環境:定期的な記録 (リソース種類別に記録スパンをオーバーライドできるが設定管理が面倒なのであまりオススメしない)
24 © 2025 Japan Digital Design, Inc. 各課金ポイントの詳細(2025/09時点) 2. Configルールの評価
https://docs.aws.amazon.com/ja_jp/config/latest/developerguide/evaluate-config_components.html 頻繁にEC2やECSがオートスケールする場合などは、 Configルールの評価課金 + SecHubへの取り込み課金が結構響くので注意
25 © 2025 Japan Digital Design, Inc. わかった! じゃあSecurityHubのルールをチューニングする!
26 © 2025 Japan Digital Design, Inc. Case.1 人力ルール選定
27 © 2025 Japan Digital Design, Inc. Case 1: 全ルール人力チェック
企業内の独自ルールもあるだろうし、 SCPで縛っているから チェックしなくても良いでしょう というケースも有る CCoEといった専任部隊が SecHubルールを選定・管理している ケースも(Excelで。。) 【最新】SucHubルール設計_20231101_master_ver4.xlsx
28 © 2025 Japan Digital Design, Inc. 辛い...
29 © 2025 Japan Digital Design, Inc. https://docs.aws.amazon.com/ja_jp/securityhub/latest/userguide/securityhub-announcements.html SecHub CSPMのアップデートは上記SNSトピック経由で配信される
30 © 2025 Japan Digital Design, Inc. アップデート情報を受信できるとはいえ、 人力でルールメンテナンスしていくのは中々に大変
31 © 2025 Japan Digital Design, Inc. Case.2 Severity(重要度)起点の通知
32 © 2025 Japan Digital Design, Inc. Security Hub EventBridge
SNS SNS Chatbot (現 Q Dev) Systems Manager Incident Manager EventBridgeでSeverityに応じた振り分け AWSさんに委ねる Severity : LOW は一括OFF Severity : CRITICAL Status : NEW Severity : HIGH Status : NEW Severity : MEDIUM Status : NEW
33 © 2025 Japan Digital Design, Inc. 先述した通知パターンは絶対解ではない 通知するのは簡単だが、 ちゃんと運用プロセスまで
落とせないのであれば一旦立ち止まってくれ
34 © 2025 Japan Digital Design, Inc. 3 まとめ
35 © 2025 Japan Digital Design, Inc. まとめ SecurityHubのスコアは真に受けない あくまで1つの指標というスタンスで
“スコアを100%にすること”を目的としない 雑な全ルール通知はダメ オオカミ少年問題やアラートの無意味化に 何より精神的によろしくない SecurityHubに振り回される要因に アラートに気付いてプロアクティブに カイゼンできる体制・フロー・文化の整備を セキュリティは”全員参加”です
36 © 2025 Japan Digital Design, Inc. https://www.oreilly.co.jp/books/9784873119847/ たとえ緊急性の低い内容であっても、 電話・テキストアラート・夜中のプッシュ通知
といった呼び出しはすべて、 オンコールエンジニアのストレス要因となります。 これらのストレス要因は より多くのフラストレーションとなり、 仕事の満足度は低下し、LinkedInでリクルータからの メッセージに返答するようになってしまいます。 6.7.3 アラートはどのように通知されているか? より / サヨナラー \
Thank you. 37 © 2025 Japan Digital Design, Inc.