Upgrade to Pro — share decks privately, control downloads, hide ads and more …

【勉強会資料】ネットワークアクセス制御編 for PCI DSS

【勉強会資料】ネットワークアクセス制御編 for PCI DSS

先日、社外の方(とある QSA (認定審査機関)の中の方たち)とクローズドな PCI DSS 勉強会が行われました。今回の勉強会の目的は、PCI DSS の要件1:安全なネットワークの構築と維持に関連するであろう AWS のネットワークアクセス制御機能を理解することです。その際に利用した資料を共有したいと思います。

岩城匠朗

August 05, 2019
Tweet

Other Decks in Technology

Transcript

  1. ຊ೔ͷΰʔϧ   w *".ʹΑΔΞΫηε੍ޚ w ΞΠσϯςΟςΟϕʔεϙϦγʔ w ϦιʔεϕʔεϙϦγʔ w

    "84ʹ͓͚ΔҎԼͷΞΫηε੍ޚػೳΛཧղ͢Δ w ωοτϫʔΫΞΫηε੍ޚ w ϧʔτςʔϒϧ w ηΩϡϦςΟάϧʔϓ w ωοτϫʔΫ"$- w 8"' w 71$ΤϯυϙΠϯτ w 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84
  2. ωοτϫʔΫΞΫηε੍ޚᶃ   w ϧʔτςʔϒϧ w ηΩϡϦςΟάϧʔϓ w ωοτϫʔΫ"$- w

    8"' w 71$ΤϯυϙΠϯτ w 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84
  3. αϒωοτ಺ʹ͋ΔϦιʔε͕Ͳ͜ʹ௨৴͢Δ͔ͷϧʔϧΛఆΊͨ΋ͷ w αϒωοτʹؔ࿈෇͚ͯར༻ w ૹ৴ઌͱλʔήοτΛઃఆ w ྫʣ w ͭͷϧʔτςʔϒϧʹෳ਺αϒωοτΛؔ࿈෇͚ΒΕΔ w

    ͭͷαϒωοτʹෳ਺ϧʔτςʔϒϧΛؔ࿈෇͚ΒΕͳ͍ ϧʔτςʔϒϧͱ͸ʁ   ૹ৴ઌ λʔήοτ  MPDBM  *(8
  4. ωοτϫʔΫΞΫηε੍ޚᶄ   w ϧʔτςʔϒϧ w ηΩϡϦςΟάϧʔϓ w ωοτϫʔΫ"$- w

    8"' w 71$ΤϯυϙΠϯτ w 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84
  5. ηΩϡϦςΟάϧʔϓͱ͸ʁ   w ؔ࿈෇͚ΒΕͨΠϯελϯεͷϑΝΠΞ΢Υʔϧͱͯ͠ಈ࡞ ͢Δ w ΠϯελϯεϨϕϧͰಈ࡞ w ϧʔϧͷڐՄͷΈ͕ઃఆՄೳɺڋ൱͸ઃఆෆՄ

    w εςʔτϑϧ w Πϯό΢ϯυͰڐՄ͞Εͨ௨৴͸Ξ΢τό΢ϯυͰ໌ࣔత ʹڐՄͤͣͱ΋ɺࣗಈͰڐՄ͞ΕΔ w τϥϑΟοΫΛڐՄ͢Δ͔Ͳ͏͔ΛܾΊΔલʹɺશͯͷϧʔ ϧΛධՁ͢Δ
  6. ωοτϫʔΫΞΫηε੍ޚᶅ   w ϧʔτςʔϒϧ w ηΩϡϦςΟάϧʔϓ w ωοτϫʔΫ"$- w

    8"' w 71$ΤϯυϙΠϯτ w 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84
  7. ωοτϫʔΫ"$-ͱ͸ʁ   w ؔ࿈෇͚ΒΕͨαϒωοτͷ಺֎ͷτϥϑΟοΫΛ੍ޚ͢ ΔϑΝΠΞ΢Υʔϧͱͯ͠ಈ࡞͢Δ w αϒωοτϨϕϧͰಈ࡞ w ڐՄ͓Αͼڋ൱ϧʔϧΛઃఆՄೳ

    w εςʔτϨε w Πϯό΢ϯυɺΞ΢τό΢ϯυڞʹڐՄ͢Δ w αϒωοτ಺ͷτϥϑΟοΫΛ੍ޚͰ͖ͳ͍ w ϧʔϧ൪߸ͷ௿͍ॱʹධՁ͞ΕҰக͢Δϧʔϧ͕͋Ε͹Ҏ ߱ͷධՁ͸ߦΘΕͳ͍
  8. ωοτϫʔΫ"$-ͷϢʔεέʔε   w ໌ࣔతͳڋ൱ϧʔϧΛࢦఆՄೳ w ಛఆ*1ΞυϨεϙʔτΛϒϥοΫϦετܗࣜͰొ࿥Մೳ w ϧʔϧ਺͸σϑΥϧτͰɺ্ݶ؇࿨ͯ͠࠷େ·Ͱ w

    ϧʔϧΛॲཧ͢ΔϫʔΫϩʔυ͕૿͑ΔͨΊɺωοτϫʔΫύ ϑΥʔϚϯεʹӨڹ͢Δ͜ͱ͕͋ΔͷͰཁ஫ҙ w ઀ଓ௥੻͞ΕͨτϥϑΟοΫϑϩʔΛ੾அ w ηΩϡϦςΟάϧʔϓΛ࡟আͨ͠ࡍɺτϥϑΟοΫ͕͙͢ʹதஅ ͞ΕΔΑ͏͍ͨ͠৔߹ʹར༻
  9. ωοτϫʔΫΞΫηε੍ޚᶆ   w ϧʔτςʔϒϧ w ηΩϡϦςΟάϧʔϓ w ωοτϫʔΫ"$- w

    8"' w 71$ΤϯυϙΠϯτ w 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84
  10. 8"'ͱ͸ʁ   w $MPVE'SPOUɺ"QQMJDBUJPO-PBE#BMBODFSɺ"1*(BUFXBZ্Ͱ ಈ࡞͢ΔΫϥ΢υܕ8"'ͷαʔϏε w ڐՄ·ͨ͸ڋ൱͢Δ8&#ϦΫΤετͷ৚݅ w ѱҙͷ͋Δ42-ΠϯδΣΫγϣϯ΍944ͷ߈ܸݕ஌

    w ૹ৴ݩ͕ಛఆͷ*1ΞυϨε·ͨ͸*1ΞυϨεൣғ w ૹ৴ݩ͕ಛఆͷࠃ w ϦΫΤετͷಛఆ෦෼͕ࢦఆͨ͠จࣈྻ΍ਖ਼نදݱͱҰக w ϦΫΤετ͕ࢦఆͨ͠௕͞Λ௒͍͑ͯΔ
  11. ωοτϫʔΫΞΫηε੍ޚᶇ   w ϧʔτςʔϒϧ w ηΩϡϦςΟάϧʔϓ w ωοτϫʔΫ"$- w

    8"' w 71$ΤϯυϙΠϯτ w 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84
  12. 71$ΤϯυϙΠϯτϙϦγʔͷྫʢ4ʣ   { "Statement": [ { "Sid": "Access-to-specific-bucket-only", "Principal":

    "*", "Action": [ "s3:GetObject", "s3:PutObject" ], "Effect": "Allow", "Resource": ["arn:aws:s3:::my_secure_bucket", "arn:aws:s3:::my_secure_bucket/*"] } ] } https://docs.aws.amazon.com/ja_jp/vpc/latest/userguide/vpc-endpoints-s3.html#vpc- endpoints-policies-s3
  13. 71$*OUFSGBDF&OEQPJOUͱ͸ʁ   w ϓϥΠϕʔτ*1͔Βࢦఆͨ͠ಛఆͷ"84αʔϏε 4 ΍%ZOBNP%#Ҏ֎ʣʹΞΫηε͍ͨ͠৔߹ʹར༻ w *(8ɺ/"5(8ɺύϒϦοΫ*1͸ෆཁ w

    71$ΤϯυϙΠϯτϙϦγʔΛ࢖༻ͯ͠ΞΫηε੍ޚ w ηΩϡϦςΟάϧʔϓʹΑΔΞΫηε੍ޚ IUUQTEPDTBXTBNB[PODPNWQDMBUFTUVTFSHVJEFWQDFJOUFSGBDFIUNM
  14. ωοτϫʔΫΞΫηε੍ޚᶈ   w ϧʔτςʔϒϧ w ηΩϡϦςΟάϧʔϓ w ωοτϫʔΫ"$- w

    8"' w 71$ΤϯυϙΠϯτ w 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84
  15. 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84   w "84ϚωʔδυαʔϏεʹ͸ͳ͍ͨΊɺ&$্ʹ )551ϓϩΩγΛߏஙͯ͠ར༻ w Πϯλʔωοτ΁ͷΞ΢τό΢ϯυ௨৴Λಛఆͷ৴པ Ͱ͖ΔυϝΠϯʹ੍ݶՄೳ w

    ྫʣ)551ϓϩΩγ4RVJEΛ&$্ʹߏங͢Δ IUUQTBXTBNB[PODPNKQCMPHTTFDVSJUZIPXUPTFUVQBOPVUCPVOEWQD QSPYZXJUIEPNBJOXIJUFMJTUJOHBOEDPOUFOUpMUFSJOH
  16. ΞΠσϯςΟςΟϕʔεϙϦγʔͷྫ   \ 7FSTJPO  4UBUFNFOU< \ 4JE-JTU0CKFDUT*O#VDLFU 

    &⒎FDU"MMPX  "DUJPO<T-JTU#VDLFU>  3FTPVSDF<BSOBXTTFYBNQMFCVDLFU> ^ > ^ w Ξλον͞Εͨ*%͕FYBNQMFCVDLFUͷΦϒδΣ ΫτϦετͷΈڐՄ͞ΕͨϙϦγʔ
  17. ϦιʔεϕʔεϙϦγʔͷྫ   \ 7FSTJPO  4UBUFNFOU< \ 1SJODJQBM 

     "DUJPOT   &⒎FDU%FOZ  3FTPVSDF<BSOBXTTFYBNQMFCVDLFU  BSOBXTTFYBNQMFCVDLFU >  $POEJUJPO\ 4USJOH/PU&RVBMT\ BXTTPVSDF7QDFWQDFBCDE ^ ʙεϖʔεͷ౎߹ҎԼলུʙ w ಛఆͷ71$ΤϯυϙΠϯτ͔ΒͷΞΫηε͡Όͳ͍৔߹ڋ൱͢Δ
  18. ΞΫηε੍ޚػೳ   w *".ʹΑΔΞΫηε੍ޚ w ΞΠσϯςΟςΟϕʔεϙϦγʔ w ϦιʔεϕʔεϙϦγʔ w

    "84ʹ͓͚ΔҎԼͷΞΫηε੍ޚػೳΛઆ໌͠·ͨ͠ w ωοτϫʔΫΞΫηε੍ޚ w ϧʔτςʔϒϧ w ηΩϡϦςΟάϧʔϓ w ωοτϫʔΫ"$- w 8"' w 71$ΤϯυϙΠϯτ w 63-ϑΟϧλϦϯάϑΥϫʔυϓϩΩγPO"84