Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
AWS Security and Risk Management Forum【Closing...
Search
ARAKI Yasuhiro
March 10, 2023
Technology
0
100
AWS Security and Risk Management Forum 【Closing】公共セッション
2023.03.10 「AWS Risk and Security Management Forum ~公共・金融DXの大前提、AWSセキュリティの理解と実践~」の公共セッションのラップアップです
ARAKI Yasuhiro
March 10, 2023
Tweet
Share
More Decks by ARAKI Yasuhiro
See All by ARAKI Yasuhiro
AWSアンチパターン戦記
armaniacs
13
9k
CSPが提供しない、フレッツ網をつかった閉域接続サービス&データ持ち込みにつかえるサービス 3選
armaniacs
1
2.1k
AWSのこの10年よもやま
armaniacs
0
580
AWSで2022に打破されたアンチパターン(2022.09まで)
armaniacs
2
970
「線をひっこぬけ!」といわれたら
armaniacs
2
680
AWS大阪リージョンオープン記念:みんなで大阪リージョンを語る
armaniacs
1
2.8k
Other Decks in Technology
See All in Technology
NilAway による静的解析で「10 億ドル」を節約する #kyotogo / Kyoto Go 56th
ytaka23
3
380
祝!Iceberg祭開幕!re:Invent 2024データレイク関連アップデート10分総ざらい
kniino
2
250
【re:Invent 2024 アプデ】 Prompt Routing の紹介
champ
0
140
開発生産性向上! 育成を「改善」と捉えるエンジニア育成戦略
shoota
2
310
Wvlet: A New Flow-Style Query Language For Functional Data Modeling and Interactive Data Analysis - Trino Summit 2024
xerial
1
110
LINE Developersプロダクト(LIFF/LINE Login)におけるフロントエンド開発
lycorptech_jp
PRO
0
120
社内イベント管理システムを1週間でAKSからACAに移行した話し
shingo_kawahara
0
180
WACATE2024冬セッション資料(ユーザビリティ)
scarletplover
0
190
Turing × atmaCup #18 - 1st Place Solution
hakubishin3
0
470
10分で学ぶKubernetesコンテナセキュリティ/10min-k8s-container-sec
mochizuki875
3
330
KubeCon NA 2024 Recap / Running WebAssembly (Wasm) Workloads Side-by-Side with Container Workloads
z63d
1
240
re:Invent 2024 Innovation Talks(NET201)で語られた大切なこと
shotashiratori
0
310
Featured
See All Featured
RailsConf & Balkan Ruby 2019: The Past, Present, and Future of Rails at GitHub
eileencodes
132
33k
CSS Pre-Processors: Stylus, Less & Sass
bermonpainter
356
29k
The Art of Delivering Value - GDevCon NA Keynote
reverentgeek
8
1.2k
Designing for humans not robots
tammielis
250
25k
Unsuck your backbone
ammeep
669
57k
How To Stay Up To Date on Web Technology
chriscoyier
789
250k
The Web Performance Landscape in 2024 [PerfNow 2024]
tammyeverts
2
290
Cheating the UX When There Is Nothing More to Optimize - PixelPioneers
stephaniewalter
280
13k
What's in a price? How to price your products and services
michaelherold
243
12k
jQuery: Nuts, Bolts and Bling
dougneiner
61
7.5k
Building Better People: How to give real-time feedback that sticks.
wjessup
365
19k
10 Git Anti Patterns You Should be Aware of
lemiorhan
PRO
656
59k
Transcript
© 2023, Amazon Web Services, Inc. or its affiliates. ©
2023, Amazon Web Services, Inc. or its affiliates. 荒⽊ 靖宏 アマゾン ウェブ サービス ジャパン 合同会社 パブリックセクター技術統括本部 本部⻑ 本⽇のまとめ A W S S e c u r i t y a n d R i s k M a n a g e m e n t F o r u m 【 C l o s i n g 】 公 共 セ ッ シ ョ ン
© 2023, Amazon Web Services, Inc. or its affiliates. 荒⽊
靖宏 (あらき やすひろ) 本部⻑ / プリンシパル ソリューションアーキテクト • クラウドをつかった公共むけシステムチームを技 術的に⽀援するためのスペシャリストチームを リード 好きなAWSのサービス︓ AWS DirectConnect、EC2 Spot
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-1】ガバメントクラウド
- クラウドスマートなセキュリティの 実践 【P-2】ガバメントクラウド時代、公共組織に求められる「セキュリ ティ統制」とは デジタル庁様 • ガバメントクラウドと準拠基準 • セキュリティプロセスと実現⽅法 • システム監視のポイント キンドリルジャパン株式会社様 • AWSマルチアカウント管理とセ キュリティ統制のノウハウ • AWSのサービスと、サードパー ティソリューションを組み合わせた セキュリティ対策 • 事業者/ベンダーがガバメントクラ ウドで求められるセキュリティ対策
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-3】AWSを使った医療機関等におけるランサムウェア対策
【P-4】知っておきたい︕ AWSセキュリティ運⽤ 10のベースライン AWS ⽚⼭ • ランサムウェア脅威の現状 • 医療機関等におけるガイドライン • AWS ストレージサービスでのデー タ保護実現⽅法 スカイアーチネットワークス様 • DX事例分類、技術要素の整理 • セキュリティサービスは導⼊のみな らず継続運⽤が重要 • AWS Level1 MSSPパートナーが満 たす10のベースライン
© 2023, Amazon Web Services, Inc. or its affiliates. AWS
e-book︓ランサムウェアからAWS環境を保護する。 A W S サ ー ビ ス に よ る セ キ ュ リ テ ィ 態 勢 の 改 善 ⽅ 法 、 実 際 の ラ ン サ ム ウ ェ ア の シ ナ リ オ に 備 え る べ き 主 要 な プ ロ セ ス な ど 紹 介 PROTECT︓保護する 重要なインフラサービスを保護するために必要なセーフ ガードを定義 DETECT︓検出する 脅威やサイバーリスクを迅速に発⾒するための適切な 対策を実施 RESPOND︓応答する 識別された脅威に対応するために必要な⼿段を定 義 IDENTIFY︓特定する 組織の重要な機能、資産、およびプロセスを特定し、サイバー セキュリティリスクがそれらをどのように破壊するかを明らかにする RECOVER︓復旧する サイバーセキュリティ事件で被害を受けた機能を回復・復旧 させるための戦略的計画 ⽶国国⽴標準技術研究所 (NIST) のサイバーセキュリティフ レームワー ク (CSF) のようなセキュリティフレームワークを 実装すると、 組織の サイバーセキュリティリスクを管理およ び削減するための標準を設定可能です。 これは、5つの機能を中⼼に編成された⼀連の基本的なセキュ リティ活動を確⽴するため に設計された、⾃主的、リスク ベース、かつ結果重視のフレームワー クです。 すべての組織タイプに広く適⽤できます。 https://d2908q01vomqb2.cloudfront.net/b3f0c7f6bb763af1be91d9e74eabfeb199dc1f1f/2022/06/29/AWSPS_ransomware_ebook_Apr-2020_ja-JP.pdf NIST Cybersecurity Framework P-3 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. 医療情報システム向けAWS利⽤リファレンス
医 療 情 報 シ ス テ ム 向 け A W S 利 ⽤ リ フ ァ レ ン ス ペ ー パ ー AWS パートナー o キヤノンITソリューションズ株式会社 o ⽇本電気株式会社 o 株式会社⽇⽴システムズ o フィラーシステムズ株式会社 医療情報システム向け AWS 利⽤リファレンスの紹介ページ https://aws.amazon.com/jp/compliance/medical-information-guidelines/ ガイドラインの要求事項に AWS 環境上で対応する ための情報を、 AWS パートナー各社で整理・検討 した⽂書を公開。 ü AWS のセキュリティ対応の内容と、 その根拠と成る⽂章とその記載箇所 ü ガイドラインに適合する AWS サービス P-3 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. 【P-5】AWSアカウントの⾃動払い出しとアカウントごとの稼働システム
の可視化 【P-6】「Baseline Environment on AWS」テンプレートが公共システ ムのセキュリティ向上に役⽴つ理由 AWS 鈴⽊ • AWSアカウント管理ベストプラク ティス • アカウント作成時の課題 • 解決例としてのプロトタイプ事例 AWS ⼤村 • テンプレートによるガバナンス • BLEA = サンプルテンプレート • BLEAがもたらすコードによる管理 とWell-Architected
© 2023, Amazon Web Services, Inc. or its affiliates. 例|VPCで分けた場合と比較
観点 アカウントで分割 VPCで分割 環境 アカウントへのアクセス可否で分離 RBACやABACで権限管理を行う 課金 アカウント単位で自動的に集計 リソースごとにコスト配分タグを 設定し集計 ビジネス推進 アカウント単位でガードレールを提供し、 他への影響を意識せず活動できる 本番環境やセキュリティポリシが厳しい システムが同じアカウントにいる場合、 一番厳しいルールが適用されてしまい、 活動しづらくなる ワークロード 自分のワークロードについてのみAWS サービスクォータを気にすれば良いため、 予期しない制限がかからない AWSサービスクォータはアカウントごとに 管理されるため、予期しない制限がかかる ことがある RBAC:Role-Based Access Control ABAC:Attribute-Based Access Control P-5 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. プロトタイプフロー
アカウント管理 ポータル アカウント 申請者 アカウント 管理者 ①アカウント申請(全ユーザの情報含) ②申請確認&承認 アカウント払い出しツール ③アカウントの 払い出し ⑤申請内容と アカウントを紐付け 認証サーバ ④全ユーザの作成と 権限の紐付け ⑥ログイン先情報のメール連携 自動処理 手動処理 事前にガードレールを適用した アカウントを作成し、プールしておく P-5 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. クラウドのシステム構成例(Liftパターン)
OS M/W Apps APサーバー DBサーバー 監視サーバー EC2 (サーバー) EBS (ディスク) S3 VPC ストレージ ネットワーク セキュリティ アプライアンス ⾃分で管理 マネージドサービスを活⽤ インフラ チーム アプリ チーム P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. クラウドをフル活⽤したシステム構成例
AP DB 監視 インフラ チーム CloudWatch (監視) Lambda アプリ チーム ECS (コンテナ) DynamoDB CloudTrail (API記録) Config (構成記録) S3 VPC Aurora (RDBMS) セキュリティ SecurityHub (セキュリティチェック) GuardDuty (攻撃検知) WAF (ファイアウォール) Personal Health Dashboard (AWS環境の状態通知) ⾃分で管理 マネージドサービスを活⽤ マネージドサービス活⽤により コスト効率よくビジネス価値を提供することに集中 P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. Baseline
Environment on AWS の利⽤⽅法 カスタマイズ ゲストシステムの サンプルテンプレート ガバナンスベースの テンプレート BLEA on GitHub ガバナンスベース ゲストシステム ゲストシステム CDK CDK CDK CDK CDK システムA システムB ガバナンスベース システムA 担当 システムB 担当 システム B ⽤ システム A ⽤ ガバナンス 担当 カスタマイズ カスタマイズ CDK CDK ※BLEAテンプレートはMIT-0ライセンスで公開した AWSのベストプラクティスのサンプル実装であり、 構築された環境の品質をAWSが保証するものではありません。 実際の構築・運⽤にあたって、お客様でテンプレートのカスタマイズやテストの実施が必要です。 CDK CDK CDK Fork ⾃社⽤に カスタマイズした ベースライン P-6 発表資料から
© 2023, Amazon Web Services, Inc. or its affiliates. ©
2023, Amazon Web Services, Inc. or its affiliates. まとめ
© 2023, Amazon Web Services, Inc. or its affiliates. ガバメントクラウドは
IaC を活⽤し、提供している AWS のマネージドサービスによってシステムの責任範囲を 絞り、サービス開発に焦点を絞れる 構築時から、セキュリティ運⽤に配慮しておく