Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Security Hubのセキュリティスコアはどうやって計算されるか
Search
Toru_Kubota
May 15, 2024
Technology
0
330
Security Hubのセキュリティスコアはどうやって計算されるか
Toru_Kubota
May 15, 2024
Tweet
Share
More Decks by Toru_Kubota
See All by Toru_Kubota
AWSサービスメニュー開発をしていてAWSを好きだ!と感じた瞬間
toru_kubota
0
130
本当のガバクラ基礎
toru_kubota
0
520
本当のAWS基礎
toru_kubota
1
850
TransitGatewayの基礎
toru_kubota
0
360
プリザンターを活用したデータセンター運用管理
toru_kubota
0
98
Kubernetes超基礎と認定資格について
toru_kubota
0
580
資格を60個以上取得してみて。中長期的に役にたった場面
toru_kubota
0
880
DNSSEC基礎とRoute53運用
toru_kubota
0
1.3k
AWS ALL Certifications Engineersになるには
toru_kubota
0
930
Other Decks in Technology
See All in Technology
AOAI Dev Day LLMシステム開発 Tips集
hirosatogamo
15
3.7k
OSSコミットしてZennの課題を解決した話
dyoshikawa1993
0
150
フルリモートワークはエンジニアの夢を叶えたか? #cm_odyssey
mamohacy
2
600
ここがすごいよ! AWS Systems Manager!
saichan11
0
1.8k
LINE WORKSへ簡単通知!Incoming Webhookアプリの紹介
mmclsntr
0
110
Classmethod Odyssey 登壇資料
yamahiro
0
390
頼られるのが大好きな 皆さんへ - 支援相手との期待の合わせ方、突き放し方 -/For_people_who_like_to_be_relied_on
naitosatoshi
1
290
Git 研修 Advanced【MIXI 24新卒技術研修】
mixi_engineers
PRO
0
200
推薦システムを本番導入する上で一番優先すべきだったこと~NewsPicks記事推薦機能の改善事例を元に~
morinota
0
120
AI研修【MIXI 24新卒技術研修】
mixi_engineers
PRO
0
130
Datadog Cloud SIEMを使ってAWS環境の脅威を可視化した話/lifeistech-datadog-cloud-siem
gidajun
0
480
ゆめみのアクセシビリティの現在地と今後
ryokatsuse
3
290
Featured
See All Featured
Fontdeck: Realign not Redesign
paulrobertlloyd
79
5.1k
jQuery: Nuts, Bolts and Bling
dougneiner
61
7.4k
[RailsConf 2023 Opening Keynote] The Magic of Rails
eileencodes
17
8.7k
Reflections from 52 weeks, 52 projects
jeffersonlam
346
19k
Atom: Resistance is Futile
akmur
261
25k
Optimising Largest Contentful Paint
csswizardry
18
2.6k
Writing Fast Ruby
sferik
623
60k
How GitHub Uses GitHub to Build GitHub
holman
471
290k
4 Signs Your Business is Dying
shpigford
178
21k
Faster Mobile Websites
deanohume
303
30k
Why You Should Never Use an ORM
jnunemaker
PRO
51
8.9k
Principles of Awesome APIs and How to Build Them.
keavy
124
16k
Transcript
Security Hubの セキュリティスコアはどうやって 計算されるか インフラ技術基礎勉強会 #6 2024/05/15 久保田 亨
▪会社名 大崎コンピュータエンヂニアリング ▪名前 久保田 亨 ▪最近の業務 ガバメントクラウド(ネットワーク構築運用補助者)の設計・構築 ▪X infra365 (@xxnnf161)
▪Qiita https://qiita.com/infra365
セキュリティサービスの情報集約 セキュリティ基準を使用したベストプラクティスチェック AWS Security Hub Security Hubで出来ること
セキュリティサービスの情報集約 セキュリティ基準を使用したベストプラクティスチェック AWS Security Hub Security Hubで出来ること
セキュリティ基準 – ベストプラクティスチェック 統合 – セキュリティ情報の集約
セキュリティサービスの情報集約 セキュリティ基準を使用したベストプラクティスチェック AWS Security Hub Security Hubで出来ること
AWS 基礎セキュリティのベストプラクティス v1.0.0 CIS AWS Foundations Benchmark v1.2.0 CIS AWS
Foundations Benchmark v1.4.0 NIST Special Publication 800-53 Revision 5 PCI DSS v3.2.1 AWS リソースタグ付け標準 v1.0.0
各種AWSサービス AWS Security Hub 定期的にチェック 例えば セキュリティグループで0.0.0.0/0が開いてないか? MFAが有効になっているか? VPCでログが取得される設定になっているか?
コントロール項目 セキュリティスコア +1 +2 成功 ÷ (成功 + 失敗 +
不明) 223 ÷ (223 + 2 + 0)
コントロール項目 ← 成功? 失敗? どうやってきまるの? 検出結果 が3つとすると 検出結果の組合せで「コントロール項目」のステータスが決まる
検出結果 検出結果の「ステータス」はどうやってきまるの?
検出結果 「コンプライアンスステータス」と「ワークフローステータス」の組み合わせできまる コンプライアンス ステータス ワークフロー ステータス
コンプライアンスステータス ワークフローステータス チェックの結果 (システムが登録) レビューの結果 (人が登録)
PASS チェックに合格 FAILED チェックに不合格 WARNING チェックにしたがPASSまたはFAILEDを判断不可 NOT_AVAILABLE サーバ障害、リソース削除などでチェック不可 NEW レビュー前の結果の初期状態
NOTIFIED リソース所有者に通知済み SUPPRESSED 結果をレビュー、アクションが必要だと判断しなかった RESOLVED 結果をレビュー、修正し現在は解決済みと見なされている コンプライアンスステータス ワークフローステータス
コンプライアンスステータス ワークフローステータス 検出結果 PASS RESOLVED 成功 FAILED NEW 失敗 FAILED
NOTIFIED 失敗 FAILED SUPPRESSED 無効 FAILED RESOLVED 失敗 WARNING or NOT_AVAILABLE NEW その他 WARNING or NOT_AVAILABLE NOTIFIED その他 WARNING or NOT_AVAILABLE SUPPRESSED 無効 WARNING or NOT_AVAILABLE RESOLVED 成功 検出結果
検出結果 「コンプライアンスステータス」と「ワークフローステータス」の組み合わせできまる コンプライアンス ステータス ワークフロー ステータス 無効 無効 失敗
コントロール項目 ← 成功? 失敗? どうやってきまるの? 検出結果 が3つとすると 検出結果の組合せで「コントロール項目」のステータスが決まる 無効 無効
失敗
「失敗」となる場合 検出結果が「1個以上失敗」で構成される場合 S3バケットA 失敗 S3バケットB 成功 S3バケットC 成功 S3バケットA 成功
S3バケットB 失敗 S3バケットC 無効 コントロール項目
コントロール項目 ← これは失敗 検出結果 が3つとすると 検出結果の組合せで「コントロール項目」のステータスが決まる 無効 無効 失敗
「成功」となる場合 検出結果が「1個以上成功」「0個以上無効」で構成される場合 S3バケットA 成功 S3バケットB 成功 S3バケットC 成功 S3バケットA 成功
S3バケットB 無効 S3バケットC 無効 コントロール項目
「不明」となる場合 少なくとも1つ以上が「その他」かつ「失敗」が存在しないこと S3バケットA その他 S3バケットB 成功 S3バケットC 成功 S3バケットA その他
S3バケットB 無効 S3バケットC 無効 S3バケットA その他 S3バケットB 無効 S3バケットC 成功 コントロール項目
「データなし」となる場合 全ての結果が「無効」またはセキュリティチェック対象リソースが存在しない場合 S3バケットA 無効 S3バケットB 無効 S3バケットC 無効 コントロール項目
コントロール項目 ← これは失敗 検出結果 が3つとすると 検出結果の組合せで「コントロール項目」のステータスが決まる 無効 無効 失敗
まとめ
コントロール項目 検出結果 検出結果の組合せで 「コントロール項目」のステータスが決まる 失敗 成功 無効 失敗 無効 無効
「コンプライアンスステータス」と「ワークフローステータス」 の組み合わせで「検出結果」のステータスが決まる セキュリティスコア
END