Upgrade to Pro — share decks privately, control downloads, hide ads and more …

20260829-セキュリティー勉強会in塩尻-AWS セキュリティ設計と実装

Avatar for 平賀博司 平賀博司
August 29, 2026
210

20260829-セキュリティー勉強会in塩尻-AWS セキュリティ設計と実装

Avatar for 平賀博司

平賀博司

August 29, 2026

More Decks by 平賀博司

Transcript

  1. AWS セキュリティ設計と実装 【第 15回】サイバーセキュリティ勉強会 HIROSHI HIRAGA AWS Academy Technical Trainer

    © 2026, Amazon Web Services, Inc. © or2026, its affiliates. Amazon AllWeb rights Services, reserved. Inc.Amazon or its affiliates. Confidential All rights and Trademark. reserved. Amazon Confidential and Trademark. 2026夏 in 塩尻
  2. トピック • AWS セキュリティの基本原則 • IAM 深掘り — ポリシー設計とベストプラクティス •

    ネットワークセキュリティ • データ保護 — 暗号化と鍵管理 • 検知と対応 — 脅威検出サービス群 • コンプライアンスと監査 • インシデント対応とセキュリティ自動化 • ハンズオンアイデアとまとめ — 多層防御の設計 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  3. AWS セキュリティの基本原則 © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark.
  4. AWS の責任共有モデル © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark. 6
  5. 責任共有モデル( Shared Responsibility Model) AWS の責任 「クラウド のセキュリティ」 「クラウド •

    リージョン / AZ / エッジの物理インフラ • ハイパーバイザー / Nitro System • マネージドサービスの基盤 • ネットワークインフラ ポイント : マネージドサービスほど • IAM(アイデンティティ管理) • データの暗号化と保護 • OS / アプリケーションのパッチ • ネットワーク設定( SG, NACL) • ファイアウォール設定 AWS 側の責任が大きくなる( © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. お客様の責任 における セキュリティ」 EC2 vs Lambda vs S3)
  6. AWS の責任共有モデル 実際の 「 End User」 © 2026, Amazon Web

    Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 8
  7. AWS セキュリティの柱 ( Well-Architected フレームワーク) 1. アイデンティティとアクセス管理 • 2. 誰が何にアクセスできるかを厳密に制御

    検知 • 3. セキュリティイベントを特定・記録・分析 インフラストラクチャ保護 • 4. ネットワーク・コンピューティングリソースの保護 データ保護 • 5. 保管時・転送時のデータ暗号化と制御 インシデント対応 • 6. セキュリティインシデントへの対処と復旧 アプリケーションセキュリティ • 開発ライフサイクル全体でのセキュリティ確保 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  8. AWS IAM ( AWS Identity and Access Management) © 2026,

    Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  9. セキュリティの柱の設計原則 強力なアイデンティティ 基盤を実装する データに人の手を 入れない 転送中のデータと保管中の データを保護する トレーサビリティを 維持する ©

    2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. セキュリティイベントに 備える すべてのレイヤーで セキュリティを適用する セキュリティのベスト プラクティスを自動化する 11
  10. 認証と認可 認証( Authentication) 認可( Authorization) AWS アカウントと アカウントのリソース へのアクセスを リクエスト

    しているのは どのユーザーか リクエスタが認証された後、 何を実行することが許可されるか • 認証情報でリクエスタの アイデンティティを確認する 重要である • リクエストを許可するか拒否するか を判断する ことが • リクエスタは個人である場合も アプリケーションである場合もある © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 12
  11. AWS Identity and Access Management (AWS IAM) AWS Identity and

    Access Management • AWS リソースへの個人やグループのアクセスを制御 • 他の AWS のサービスと統合 • フェデレーテッド • 多要素認証 (MFA) をサポート • 詳細なアクセス許可が可能 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. ID 管理を提供 13
  12. IAM の用語 用語 定義 IAM リソース IAM に保存されているユーザー、グループ、ロール、 アイデンティティプロバイダーオブジェクト IAM

    エンティティ AWS が認証に使用する IAM リソースオブジェクト IAM アイデンティティ アクションの実行とリソース (ユーザー、グループ、 またはロール ) へのアクセスを ポリシーで 認証できる IAM リソースオブジェクト プリンシパル AWS にサインインしてリクエストを送信できる個人 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. ポリシー、 (ユーザーとロール ) またはアプリケーション 14
  13. AWS リソースへのアクセス制御のための IAM ユーザー IAM グループ IAM ロール AWS アカウントで認証

    できる個人また は アプリケーション 同一の認可が付与されて いる IAM ユーザーの集合 AWS サービスのリクエスト 行う ための 一時的なアクセス許可 セット を付与する ために 使用されるアイデンティティ © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. IAM の使用 IAM ポリシー を アクセスできるリソース と 、 各リソース への アクセスレベルを定義する ドキュメント 15
  14. リクエスト時のアクセス許可の判断 拒否 はい 該当する すべての ポリシー を評価する 明示的 拒否か? いいえ

    明示的な 許可か? はい 許可 いいえ 暗黙的拒否 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 16
  15. IAM ポリシー設計 ポリシー評価ロジック(優先順位) • • • 明示的 Deny → SCP

    → Permission Boundary → Identity Policy → Resource Policy 暗黙的 Deny がデフォルト(許可されていなければ拒否) Permission Boundary(アクセス許可の境界) • • • IAM エンティティの最大権限を制限するガードレール 開発者に IAM ロール作成権限を与えつつ、権限昇格を防止 SCP (Service Control Policies) • • • Organizations のメンバーアカウントに対する最大権限の制限 例: 特定リージョン以外の利用を禁止、 root ユーザーの操作制限 条件キー (Condition) の活用 • • • aws:SourceIp, aws:RequestedRegion, aws:PrincipalOrgID タグベースのアクセス制御 (ABAC) で動的な権限管理 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  16. IAM ポリシードキュメントの構造 要素 情報 Version 使用するポリシーの言語のバージョン Statement 条件に基づいて許可または拒否する対象を定義する Effect Allow

    または deny Principal ・ リソースベース のポリシーの場合、アクセスを許可または拒否する、ユーザー、 ロール、 また はフェデレーションユーザー ・ アイデンティティベース のポリシーの場合、プリンシパルはポリシーが アタッチされて いる ユーザーまたはロールとして暗黙的に示される Action 許可または拒否されるアクション 例: "Action": "s3:GetObject" Resource アクションの対象となるリソース 例: "Resource": "arn:aws:sqs:us-west-2:123456789012:queue1" (ARN = AWS リソース名 ) Condition ルールを適用するために満たす必要がある条件 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 18
  17. リソースベースのポリシーの例 { DynamoDB の course-notes テーブル、 course"Version":"2012-10-17", "Statement":[{ notes-web S3

    バケット、 course-notes-mp3 S3 "Effect":"Allow", バケットに対する任意 (*) の DynamoDB または "Action":["dynamoDB:*","s3:*" S3 アクションを明示的に許可する ], "Resource":[ "arn:aws:dynamodb:region:account-number-without-hyphens:table/course-notes", "arn:aws:s3:::course-notes-web", "arn:aws:s3:::course-notes-mp3/*"] }, { "Effect":"Deny", NotResource でリストされている以外のテーブル "Action":["dynamodb:*","s3:*" または S3 バケットに対する任意 (*) の DynamoDB ], または S3 アクションを拒否する "NotResource":[ "arn:aws:dynamodb:region:account-number-without-hyphens:table/course-notes", "arn:aws:s3:::course-notes-web", "arn:aws:s3:::course-notes-mp3/*"] } ] } © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 19
  18. 例: アイデンティティベースのポリシー { "Version":"2012-10-17", "Statement":[{ "Effect":"Allow", Action 要素には、 Effect: Allow

    で許可する "Action":[ すべてのアクションをリストする "iam:*LoginProfile", "iam:*AccessKey*", "iam:*SSHPublicKey*" ], "Resource":[ "arn:aws:iam::account-id-without-hyphens:user/${aws:username}" } Resource 要素には、 } 許可されるアクション の実行対象として 許可される AWS リソースをリストする © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 20
  19. 例: クロスアカウントのリソースベースのポリシー アカウント A が作成したポリシー { "Version": "2012-10-17", "Statement": {

    "Sid": "AccountBAccess1", "Principal": {"AWS": "111122223333"}, "Effect": "Allow", "Action": "s3:*", "Resource": [ "arn:aws:s3:::DOC-EXAMPLE-BUCKET, アカウント B のアカウント番号 アカウント B が DOC-EXAMPLEBUCKET に対して任意の S3 アクション を実行することを許可する "arn:aws:s3:::DOC-EXAMPLE-BUCKET/* ] } } © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 21
  20. IAM ベストプラクティス 基本原則 SAA 超えテクニック ───────────── ───────────── • 最小権限の原則を徹底 •

    IAM Access Analyzer で • root ユーザーは使わない 未使用権限を自動検出 • MFA を全ユーザーに強制 • Session Policy で一時的に権限を絞る • アクセスキーよりロールを使用 • 定期的な権限の棚卸し • Cross-account アクセスは 外部 ID + ロール信頼ポリシー (IAM Access Analyzer) • IAM Identity Center で SSO + 一元管理 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  21. ネットワークセキュリティ 多層防御の設計 © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark.
  22. AWS のセキュリティ、アイデンティティ、コンプライアンスサービス カテゴリ カテゴリの説明 アイデンティティと アクセス の管理 検出と対応 アイデンティティ、リソース、アクセス 安全かつ大規模に管理する

    セキュリティ体制を強化し、 ティ運用を合理化する 例 許可を AWS 環境全体のセキュリ AWS Identity and Access Management (AWS IAM) AWS IAM Identity Center Amazon Cognito AWS Organizations AWS CloudTrail Amazon Detective Amazon Inspector AWS Security Hub 組織のネットワーク制御ポイントで、きめ細かい セキュリティポリシーを適用する AWS Network Firewall AWS Shield AWS WAF データ保護 データ、アカウント、ワークロードを不正アクセスから 保護する AWS Key Management System (AWS KMS) AWS Secrets Manager Amazon Macie コンプライアンス コンプライアンス状況を包括的に把握し、 AWS の ベストプラクティスと業界標準 に基づいた 自動チェック を使用して継続的にモニタリングする AWS Artifact AWS Audit Manager ネットワークと アプリケーションの保護 完全なリストとサービスページへのリンクについては、 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. https://aws.amazon.com/products/security/ を参照 24
  23. ネットワークセキュリティ — 多層防御 エッジ防御 VPC 境界 サブネット層 インスタンス層 CloudFront +

    WAF Shield (DDoS) Route 53 (DNS) Internet GW NAT GW Network Firewall NACL (ステートレス ) パブリック /プライベート 分離 Security Group (ステートフル ) ホストファイアウォール 外側 →→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→→ 内側 ポイント : VPC Flow Logs + Traffic Mirroring でトラフィックを可視化・分析 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  24. 例: 多層防御のための AWS セキュリティサービス 境界の防御 データの保護 AWS WAF および AWS

    Shield Amazon Macie 脅威の検出と対応 Amazon Inspector Amazon Detective AWS Security Hub © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 26
  25. AWS WAF( Web Application Firewall) 説明 機能 ユースケースの例 保護されたウェブアプリケーションリソース に

    転送される HTTP および HTTPS リクエストを モニタリングできる ウェブアプリケーションファイア ウォール マネージドルール またはカスタムルールを 使用する HTTP User-Agent ヘッダー がないリクエスト をブロック する IP アドレス、発信 国、ヘッダー値などに 基づいてリクエストを許可またはブロック アプリケーションのサインアップページ で する 悪意あるアカウント作成の 試みを検出して 管理する AWS Shield (追加コストなしで付属 ) を 使用すると、分散型サービス妨害 (DDoS) 攻撃 の影響を最小限に抑えることができる © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 27
  26. Amazon Macie 説明 機能 ユースケース例 機械学習とパターンマッチングを 使用して Amazon S3 に保管されている

    機密データを検出し、 データセキュリティリスクを可視化 機密データの自動 検出を 実行 Amazon S3 に移行される機密データ を識 別 それら のリスク に対する自動 保護を 可能にする データセキュリティサービス 機密データ検出 ジョブを作成 /実行 組み込みまたは カスタムの データ 識別子を使用 検出結果をレビュー、分析 、管理 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 管理者に通知 プロセスが引き続き Amazon S3 に オブジェクト を保存できる ように する かどうか、データ をレビュー して 判断できるようにする 28
  27. Amazon Inspector 説明 機能 ユースケース例 ソフトウェアの脆弱性や 意図しない ネットワーク への露出がない か

    AWS ワークロードを 継続的に スキャン する脆弱性 管理サービス AWS Organizations を 使用して、 1 つのアカウント で環境を一元管理 EC2 の AMI をスキャン して Amazon Inspector 検出レポートを生成 Amazon Inspector リスクスコアを 使用して脆弱性を正確 に評価 実行中の Amazon EC2 インスタンス、 Amazon ECR に存在するコンテナ イメージ 、 AWS Lambda 関数を検出 、 スキャン Amazon Inspector ダッシュボードを 使用して、影響 の大きい 検出結果を特定 AMI が既知の脆弱性についてスキャン され 、デプロイ前に更新された ことを 確認可能 検出結果を Amazon EventBridge に公開 して、他 のサービスとの 統合をサポート © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 29
  28. Amazon Detective 説明 機能 ユースケース例 セキュリティの検出 結果や 不審なアクティビティの 分析、調査、 根本原因の迅速な特定に役立つ

    セキュリティ関連の関係を含む 事前構築済みグラフモデルに まとめられたデータを表示 特定の IAM エンティティに 関連する すべてのアクティビティ を検索 して、 潜在的な問題に優先 順位を付ける AWS リソース からログデータ を自動的 に こ のモデルは、状況と行動に関する 収集 インサイトを要約したもの 機械学習、統計分析、グラフ 使用して視覚化 理論を データを迅速に検証、比較し、 関連付けて結論を導き出す 迅速で効率的なセキュリティ サポート 調査を すべての有効なアカウントから 関連データを自動的に取り込んで処理 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 30
  29. AWS Security Hub 説明 機能 ユースケース例 AWS アカウント、 AWS サービス、

    サポート されて いるサードパーティーの セキュリティデータ を収集 AWS Foundational Security Best Practices (FSBP) や外部コンプライアンス フレームワーク など、 複数のセキュリティ 標準をサポート アカウントやリソースごとに さまざまなセキュリティ検出結果を 検索、関連付け、集約 セキュリティの傾向を分析 し、 最優先のセキュリティ問題を 特定するのに役立つ Amazon Macie や Amazon Inspector など 、他の AWS サービスから検出結果 を受け取る セキュリティチームの対応と修復作業の 優先順位付けをより適切に行う セキュリティチェックが失敗する と、 自動化ルールを使用して重要な検出結果 を自動更新する © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 31
  30. Security Group vs NACL — 設計上の違い 観点 Security Group NACL

    適用レベル ENI(インスタンス単位) サブネット単位 ステート ステートフル(戻りトラフィック自動許可) ステートレス (戻りも明示ルール必要) ルール 許可ルールのみ 許可 + 拒否ルール 評価順序 全ルールを評価 番号順に評価 (最初のマッチで決定) デフォルト アウトバウンド全許可、インバウンド全拒否 全トラフィック許可 (デフォルト NACL) 用途 インスタンスの防御(主防御線) サブネットのガードレール (補助防御線) © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  31. データ保護 暗号化と鍵管理 © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark.
  32. 暗号化方式 © 2026, Amazon Web Services, Inc. or its affiliates.

    All rights reserved. Amazon Confidential and Trademark. 34
  33. 対称暗号化 • 同じキーを 使用して データ を暗号化および復号する 暗号化 • 通常、データが大量の 場合に

    速度と効率が向上する • 広く使用されて おり、 暗号化されて いない ファイル 暗号化 された ファイル 一般に安全として認められている キー 復号 暗号化されて いないファイル © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 暗号化 された ファイル 35
  34. 非対称暗号化 • キーペアを 使用する • 暗号化にはパブリックキー • 復号にはプライベートキー • 一般に対称暗号化よりも

    暗号化 暗号化された ファイル 暗号化されて いない ファイル 安全とみなされている が、 速度は遅い パブリック キー プライベート キー 復号 暗号化された ファイル 暗号化されて いない ファイル © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 36
  35. エンベロープ暗号化の適用 1 プレーン テキスト アイテム データキー 4 暗号化された アイテム 2

    データキー 1. 2. 3. 4. キー暗号化キー 1 暗号化された データキー アイテムをキー (データキー ) で暗号化する そのキーを別のキー (キー暗号化キー ) で暗号化する 各暗号化キーを、希望のレイヤー数になるまで別の キーでラップ し続ける 暗号化キーを、暗号化されたアイテムと共に保管する 3 暗号化された データキー © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. キー暗号化キー 2 暗号化された キー暗号化キー 1 37
  36. 保管中のデータに暗号化を適用する方法 クライアント側の暗号化 (CSE) サーバー側の暗号化 (SSE) AWS に送信する前に アプリケーションがデータを 暗号化 データを受信した後に

    AWS が ユーザーに 代わって暗号化 ユーザーが独自の暗号化キーを 作成および管理 データがディスクに書き込まれる前に、 サービスにより透過的に暗号化され、 ユーザーがデータにアクセスすると 透過的に復号される キーと アルゴリズムは ユーザーのみが知っている キーは AWS で管理できる © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 38
  37. クライアント側の暗号化の例 AWS クラウド 企業データセンター キー 暗号化されて いないデータ クライアント暗号化 ソフトウェア 暗号化された

    データ Amazon S3 バケット © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 39
  38. サーバー側の暗号化の例 企業データセンター 暗号化されて いないデータ AWS クラウド Amazon S3 暗号化された データ

    Amazon S3 バケット キー AWS KMS © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 40
  39. AWS Key Management Service (AWS KMS) • 暗号化キーを作成、管理できる • ハードウェアセキュリティモジュール

    キーを保護する (HSM) を使用して • 他の AWS のサービスと統合する AWS KMS • キーを使用可能なユーザーを決定する使用ポリシーを設定 できる © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 41
  40. Amazon S3 での AWS KMS 暗号化の例 2 1 AWS KMS

    ユーザー オブジェクトが含まれる S3 バケット 3 暗号化 5 カスタマー マネージド キー プレーン テキスト データキー 4 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 42
  41. Amazon S3 での AWS KMS 復号の例 2 1 AWS KMS

    ユーザー 5 オブジェクトが 含まれる S3 バケット 4 復号 カスタマー マネージド キー プレーン テキスト データキー 3 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 43
  42. Amazon EBS での AWS KMS の例 EBS ボリューム EC2 ホスト

    または ハイパーバイザー は、 暗号化された データキー を取得する 1 AWS KMS 暗号化されたデータキーは 暗号化されたデータと共に 保管される 暗号化された データキー 2 4 メモリ内に復号されたデータキーは、 データの暗号化と復号に使用される 暗号化 サーバー 3 AWS KMS へのリクエストが行われ、 AWS KMS がデータキーを復号して 返す © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. カスタマー マネージド キー データ キー 44
  43. データ保護 — 暗号化の全体像 転送時の暗号化 (In-transit) • • • • TLS

    1.2+ が全 AWS API でデフォルト VPN / Direct Connect + MACsec でオンプレミス接続 ACM (Certificate Manager) で証明書を無料管理 保管時の暗号化 (At-rest) • • • • S3: SSE-S3 / SSE-KMS / SSE-C / クライアントサイド暗号化 EBS: AES-256 デフォルト暗号化(アカウント単位で強制可) RDS / DynamoDB / EFS: KMS 統合 AWS KMS (Key Management Service) • • • • • AWS マネージドキー vs カスタマーマネージドキー (CMK) キーポリシー + IAM ポリシーの組み合わせでアクセス制御 キーローテーション(自動 : 1年 / 手動: 任意) CloudHSM: FIPS 140-2 Level 3 準拠の専用 HSM © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  44. 検知と対応 脅威検出サービス群 © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark.
  45. AWS の脅威検出・セキュリティサービス GuardDuty Security Hub 脅威検出(ML ベース ) 統合ダッシュボード 脆弱性管理

    VPC Flow / DNS / CloudTrail を分析し不審な活動を検出 複数サービスの検出結果を 一元管理・優先度付け EC2 / ECR / Lambda の 脆弱性を自動スキャン IAM Access Analyzer CloudTrail Inspector Config アクセス分析 API 監査ログ 構成監査 外部アクセス可能なリソースを 自動検出・未使用権限の特定 全 API コールを記録 誰が何をいつ行ったか追跡 リソースの設定変更を追跡 ルール違反を自動検出 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  46. Amazon GuardDuty • セキュリティのモニタリングを継続的に行う サービス • 予期しない、不正または悪質な可能性のある アクティビティを特定する • 脅威インテリジェンスフィードを使用する

    Amazon GuardDuty © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. © 2022, Amazon Web Services, Inc. or its affiliates. All rights reserved. 48
  47. AWS Security Hub • AWS のさまざまなサービスやパートナー製品からの セキュリティアラートを、標準化された形式 で集約 • アカウント全体のデータを収集

    し、 AWS のセキュリティ のベストプラクティスに 照らし合わせて、クラウド のセキュリティ体制 を チェック • すべての AWS アカウントの統合された セキュリティスコアを使用することにより、 全体的なセキュリティ体制 を把握 可能 AWS Security Hub © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 49
  48. Amazon Inspector • EC2 インスタンスとアプリケーションで、 自動化されたセキュリティ評価 を実行 • アプリケーションのセキュリティ 問題を特定

    • セキュリティ基準とベストプラクティスを 適用 • 評価レポート を生成 Amazon Inspector © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. に関する 50
  49. Amazon Inspector のセキュリティ面での利点 • タスクを自動化し、セキュリティ問題への対応 • リソースを定期的 にモニタリング • AWS

    のセキュリティに関する専門知識を 活用可能 • セキュリティが を支援 DevOps に統合される © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 51
  50. IAM Access Analyzer 「最少権限の付与 」ベストプラクティスを継続的に実現するためのサービス 機能上押さえておきたいリソース • • • •

    • アナライザー:実際に外部アクセス可能になっているリソースがないかをチェック 信頼ゾーン:アナライザーがチェックする範囲 アーカイブルール:チェックにより検知されたものを、想定内と判断してアーカイブする条件 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  51. AWS CloudTrail AWS CloudTrail • AWS アカウントの ガバナンス、コンプライアンス、運用とリスク の監査を支援 •

    ユーザー、ロール、 AWS のサービスによって 実行されたアクション を記録 • CloudTrail コンソールでイベント • AWS インフラストラクチャ全体のアカウント アクティビティを表示、検索、ダウンロード、 アーカイブ、分析し、対応するため に使用 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. を確認 可能 55
  52. API のセキュリティ関連情報 API の名前 呼び出し元の アイデンティティ API コール の時間 リクエストの

    発信元 リクエストの パラメーター レスポンスの要素 CloudTrail © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 56
  53. AWS Config AWS Config • AWS リソースの設定の評価、監査、 • AWS リソースの設定を継続的にモニタリング

    および記録 • 記録された設定内容と 、 求められる設定内容との 比較評価を自動化 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 審査を支援 57
  54. ルールの評価 © 2026, Amazon Web Services, Inc. or its affiliates.

    All rights reserved. Amazon Confidential and Trademark. 58
  55. AWS Trusted Advisor AWS Trusted Advisor • AWS のベストプラクティスの 5

    つのカテゴリ (コスト最適化、セキュリティ、耐障害性、 サービスの制限、パフォーマンス改善 ) に基づく 推奨事項を提供する • アカウントを評価し、リソースの改善と 提案する • AWS マネジメントコンソールからアクセス可能で、 すべてのサポート層で利用可能 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 最適化を 59
  56. コンプライアンスと監査 © 2026, Amazon Web Services, Inc. or its affiliates.

    All rights reserved. Amazon Confidential and Trademark.
  57. コンプライアンスと監査 AWS Artifact • • • ISO 27001 / SOC

    1,2,3 / PCI DSS 等の監査レポートをダウンロード お客様の監査対応に利用可能 AWS Config Rules • • • リソースの設定がルールに準拠しているか継続的に評価 準拠パック (Conformance Packs) で業界標準のルールセットを一括適用 Organizations + SCP + CloudTrail • • • • マルチアカウント環境でのガバナンス基盤 全アカウントの API 操作を組織レベルで記録・監視 Control Tower: ガードレールとランディングゾーンの自動セットアップ © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  58. AWS コンプライアンスプログラム お客様には、セキュリティとコンプライアンスに関するさまざまな規制と要件が適用される AWS は、認定機関や独立した監査人と連携して AWS が決定および運用するポリシー、プロ セス、統制に関する詳細な情報をお客様に提供している コンプライアンスプログラム は、大きく以下に分類できる

    • • • • • • 認定と認証 • 独立した第三者監査機関による評価 • 例: ISO 27001、 27017、 27018、 ISO/IEC 9001 法律、規制、プライバシー • AWS はコンプライアンスをサポートするためのセキュリティ 機能と法的契約を提供 • 例: EU 一般データ保護規則 (GDPR)、 HIPAA 準拠とフレームワーク • 業種や機能固有のセキュリティまたはコンプライアンス要件 • 例: Center for Internet Security (CIS)、 EU-US Privacy Shield 認定 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 62
  59. AWS Artifact コンプライアンス関連情報のリソース セキュリティおよびコンプライアンスレポート、 特定のオンライン契約へのアクセスを提供 ダウンロード例 : • • AWS

    Artifact • • • • AWS ISO 認定 Payment Card Industry (PCI) および Service Organization Control (SOC) レポート AWS マネジメントコンソール から AWS Artifact に直接アクセス © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 63
  60. インシデント対応 セキュリティ自動化 © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark.
  61. フェーズ 1: 発見と認識 • インシデントの特定、ログ記録、分類 • インシデントの通知とエスカレーション • 調査と診断 フェーズ

    1 © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 発見と 認識 67
  62. フェーズ 2: 解決と復旧 • フォレンジック調査のための隔離 (ソフトウェアの場合、バグを再現する • 修正のステージング • 修正のデプロイ

    ) フェーズ 2 • インシデントのクローズ 解決と 復旧 可能な限りこれらのプロセスを自動化し、 ステージング (安全な) 環境でゲームデーを実施して、 全社的なインシデント対応プロセスを微調整する © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 68
  63. インシデント対応とセキュリティ自動化 検出 → 分析 → 封じ込め → 復旧 → 再発防止の自動化

    自動修復のパターン • • • • GuardDuty 検出 → EventBridge → Lambda → SG ルール追加/隔離 Config ルール違反 → SSM Automation → 自動修正 Security Hub → カスタムアクション → Step Functions → 調査フロー フォレンジクスの準備 • • • • EBS スナップショットの自動取得(証拠保全) VPC Flow Logs / CloudTrail ログの長期保存( S3 + Glacier) EC2 インスタンスのネットワーク隔離( SG変更による封じ込め) AWS のサポート • • • AWS Support (Enterprise): セキュリティ TAM による支援 AWS Incident Response: マネージドなインシデント対応サービス © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  64. Lambda でのインシデント対応 © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark. 70
  65. まとめ © 2026, Amazon Web Services, Inc. or its affiliates.

    All rights reserved. Amazon Confidential and Trademark. 72
  66. まとめ 責任共有モデル : サービスタイプで責任範囲が変わることを理解 IAM: ポリシー評価ロジック、 Permission Boundary、 ABAC を押さえる

    • • ネットワーク : 多層防御(エッジ →VPC境界→サブネット →インスタンス) データ保護 : KMS + エンベロープ暗号化の仕組みを理解 検知: GuardDuty / Security Hub / Inspector の役割分担 • • • 自動化: 検出→対応を EventBridge + Lambda で自動化 SAA を超える知識 : • • • • • ポリシー評価順序、 Permission Boundary、 ABAC VPC Flow Logs の分析、 Network Firewall の活用 インシデント対応の自動化パターン © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark.
  67. ちょっと宣伝: JAWS-UG © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark. 74
  68. JAWS-UG (AWS User Group – Japan) JAWS-UGとは、 AWS を利用する人々の集まり(コミュニティ) https://jaws-ug.jp/

    • 圧倒的な規模と地域への広がり • 日本全国に60以上の「支部」 • 「地元で学べる場所がある」のが特徴 • アウトプットファーストの文化 • 参加のみならず、ブログ、登壇など発信を推奨 • ネットワーキングだけでなく、自分の成長も • 自律分散型連邦制の組織運営 • 各支部に運営の自由度がある • 事務局は「最低限のルールだけ共有して あとは支部にお任せ」 • 地域の特性を生かした企画がたくさん © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 75
  69. JAWS-UG 日本中に「支部」があります © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark. 76
  70. Thank you! © 2026, Amazon Web Services, Inc. or its

    affiliates. All rights reserved. Amazon Confidential and Trademark. © 2026, Amazon Web Services, Inc. or its affiliates. All rights reserved. Amazon Confidential and Trademark. 77