Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
生まれ変わった AWS Security Hub (Preview) を紹介 #reInfor...
Search
MasahiroKawahara
July 02, 2025
Technology
1.8k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
生まれ変わった AWS Security Hub (Preview) を紹介 #reInforce_osaka / reInforce New Security Hub
MasahiroKawahara
July 02, 2025
More Decks by MasahiroKawahara
See All by MasahiroKawahara
いちAWSエンジニアのAI活用を振り返る #devio2026 / devio osaka 2026 kawahara
masahirokawahara
1
290
GuardDuty 検知対応を DevOps Agent で効率化しようとしている話 / GuardDuty Investigations with DevOps Agent
masahirokawahara
1
540
【セミナー資料】Claude Code をセキュアに使うための考え方と設定の勘どころ / Claude Code Webinar 20260616
masahirokawahara
2
940
Claude Code で使える DuckDB Skills を試してみた / DuckDB Skills and Claude Code
masahirokawahara
2
3k
Claude Code を安全に使おう勉強会 / Claude Code Security Basics
masahirokawahara
20
50k
Claude Code Skills 勉強会 (DevelersIO向けに調整済み) / claude code skills for devio
masahirokawahara
1
34k
新 Security HubがついにGA!仕組みや料金を深堀り #AWSreInvent #regrowth / AWS Security Hub Advanced GA
masahirokawahara
1
4.2k
AWS環境のリソース調査を Claude Code で効率化 / aws investigate with cc devio2025
masahirokawahara
2
2.3k
ここ一年のCCoEとしてのAWSコスト最適化を振り返る / CCoE AWS Cost Optimization devio2025
masahirokawahara
1
2.8k
Other Decks in Technology
See All in Technology
React Nativeでの OTA Updateって、 どう説明する?
ichiki1023
0
120
MCPゲートウェイを作って運用してわかったこと — Agent時代の権限管理の現在地
mtpooh
6
1.5k
可視化から始めたAI駆動開発_ochi_ver1.01 / AI-Driven Development Starting with Visualization_ver1.01
yayoi_dd
0
110
音声コミュニティを守るAI監視基盤_ 90%以上の入力削減を支えたServerless設計と運用判断
shuheioka123
0
120
AIエージェント時代のPlatform as a Product —— テックリードがPdMとして回す発見・導入・計測 / Platform as a Product in the AI Agent Era
toshi0607
1
530
HolmesGPTで始めるSREエージェント入門!プラットフォームの障害調査はAIにお任せ 〜
leveragestech
PRO
0
120
「大丈夫そう?」をObservabilityで確かめる
mrmtsu
0
240
大阪オフィスに Unitree Go2 がやってきたので Physical AI やってみた
dafujii
0
150
カンファレンスに参加した後の浮遊感とセルフケア
pauli
0
250
なぜAI任せのゲームは面白くならないのか?
hirohasuyoutube
0
340
LT:「このままでいいのかな?」から一歩踏み出した私のデータキャリア選択〜社会人3年目に上京を決意したリアル〜Snowflake女子会 vol.8
snowwmn0824
0
120
「今盗んで、後で解く」に備える ― AWSのポスト量子暗号入門
yama3133
2
280
Featured
See All Featured
Measuring & Analyzing Core Web Vitals
bluesmoon
9
1k
Marketing to machines
jonoalderson
1
5.8k
What does AI have to do with Human Rights?
axbom
PRO
1
2.4k
Embracing the Ebb and Flow
colly
88
5.2k
AI Search: Implications for SEO and How to Move Forward - #ShenzhenSEOConference
aleyda
1
1.4k
Building a Scalable Design System with Sketch
lauravandoore
464
34k
Bootstrapping a Software Product
garrettdimon
PRO
306
120k
What Being in a Rock Band Can Teach Us About Real World SEO
427marketing
0
1.1k
[SF Ruby Conf 2025] Rails X
palkan
3
1.4k
Git: the NoSQL Database
bkeepers
PRO
432
67k
Efficient Content Optimization with Google Search Console & Apps Script
katarinadahlin
PRO
1
890
Navigating the moral maze — ethical principles for Al-driven product design
skipperchong
2
590
Transcript
1
イントロ 自己紹介 今日話すこと 2
自己紹介 #1 ブログURL: Classmethod クラウド事業本部 コンサルティング部 https://dev.classmethod.jp/author/kawahara-masahiro/ 3
自己紹介 #2 最近仕事でやっていること AWS マルチアカウント環境のセキュリティ可視化 コスト最適化いろいろ 好きなこと ツーリング、ゲーム、Emacs 、愛猫と戯れる 4
今日話すこと Security Hub (Preview) について 特徴#1: よりハブらしく 特徴#2: 新しい検出結果: 露出(
エクスポージャー) 細かい話: Config レコーダーについて まとめ 5
Security Hub (Preview) について AWS Security Hub: Unified cloud security
solution (Preview) 6
特徴 統合セキュリティソリューション: 統合クラウドセキュリティソリューションの一元管理により、クラウド環境全体でより広範な可視性を実現 アクション可能なセキュリティインサイト: 高度な分析により、環境に関連するセキュリティリスクを学習するためのアクション可能なセキュリティ インサイトを取得 応答時間の短縮: 自動化ワークフローと統合チケットシステムにより応答時間を合理化 露出検出結果: Security
Hub CSPM コントロールチェック、Amazon Inspector 、その他のAWS サービスからの検出結果を相関付けて、AWS リソースに関連 する露出を検出 OCSF 形式の検出結果: OCSF 形式で検出結果を生成し、Security Hub CSPM 、GuardDuty 、Macie 、Inspector からの検出結果をOCSF 形式で受信 ※OCSF: Open Cybersecurity Schema Framework 包括的ダッシュボード: Security Hub コンソールは露出、脅威、セキュリティカバレッジ、リソースの包括的なビューと、露出検出結果に関連するリソ ースへの攻撃者のアクセス方法を示すアタックパスグラフを提供 サードパーティ製品統合: Jira Cloud やServiceNow ITSM などのサードパーティ統合により、検出結果からチケットを作成してセキュリティ体制を強化 > 参考: What is AWS Security Hub? - AWS Security Hub 7
特に変わったところ よりハブらしく 新しい検出結果: 露出( エクスポージャー) が出てきた 8
よりハブらしく 「さまざまなセキュリティ情報を集約する」が 主要な機能 に! 9
Before: 従来のSecurity Hub 10
After: 新しいSecurity Hub 11
新しい Security Hub が集約するもの 体制管理: AWS Security Hub CSPM ※
脆弱性: Amazon Inspector 脅威: Amazon GuardDuty 機密データ: Amazon Macie ※ 従来の Security Hub は AWS Security Hub CSPM に置き換わりました。 12
新しい検出結果: 露出( エクスポージャー) が出 てきた 13
露出( エクスポージャー) とは 「複数の潜在的な問題が掛け合わさったヤバい状況」 を発見する 複数サービス( Security Hub CSPM や
Inspector 等) の検出を関連付け Exposure Finding として OCSF 形式で出力される 14
サポートされているリソース/ カテゴリ Supported resource types for exposure findings in Security
Hub - AWS Security Hub Supported trait types in Security Hub - AWS Security Hub 15
サポートされているリソース AWS::DynamoDB::Table AWS::EC2::Instance AWS::ECS::Service AWS::EKS::Cluster AWS::IAM::User AWS::Lambda::Function AWS::RDS::DBInstance AWS::S3::Bucket 16
サポートされているカテゴリ 設定ミス: リソースの設定が不適切 到達可能性: ネットワークパスが開放されている 機密データ: 機密データを含有 脆弱性: 共通脆弱性識別子(CVE )にさらされている
17
エクスポージャー検出のサンプル https://dev.classmethod.jp/articles/aws-securityhub-advanced-exposure-attackpath/ 18
潜在的な攻撃パス 19
リソースの確認 20
IAM ポリシーも確認 21
Tips: どういう基準でエクスポージャーを出している? 「検出されるエクスポージャーのリスト」的なドキュメントは無い エクスポージャーが出たとき修復ガイドはある AWS 側で様々な要素を総合的に評価して、生成されていそう Remediating exposure findings -
AWS Security Hub 22
露出結果が出るパターン/ 出ないパターン 露出結果が生成!: インスタンスプロファイルがアタッチされた公開イ ンスタンス 露出結果は生成されず: インスタンスプロファイルが未アタッチの公開 インスタンス 参考: 新しいAWS
Security Hub の露出結果(Exposure findings) は、露出特性 (Exposure traits) が不十分だと生成されません! #AWSreInforce | DevelopersIO 23
Config レコーダーについて 24
Config " サービスリンクレコーダー" が作られてた 機能自体は で出てきたもの 新 Security Hub を有効化すると
自動作成 される サービスリンクレコーダー自体には 料金は掛かからない 従来は Security Hub 利用のためにConfig レコーダーを手動設定していたが、 それが 不要になる( 便利!) re:Invent 2024 のアプデ 25
補足 じゃあサービスリンクレコーダーだけでいいじゃん... では無さそう 例えば S3 バケット/SNS へのConfig 情報配信はサービスリンクレコーダ ーではできない 記録スコープは、構成レコーダーにリンクされてい
るサービスによって設定され、配信チャネルで構成 アイテム(CI )を受信するかどうかを決定します。 記録スコープが内部である場合、配信チャネルでCI を受信することはありません 。 – (DeepL 訳) PutServiceLinkedConfigurationRecorder - AWS Config 26
まとめ 従来の Security Hub は 「Security Hub CSPM 」に改名された 新しい
Security Hub はよりハブらしくなった 新しい検出結果: 露出( エクスポージャー) が登場 Config 準備の手間が省けたのが地味に便利 現在、新Security Hub はプレビュー中。無料で使えます! ※ 連携している各サービスの料金は掛かります 27
参考 What is AWS Security Hub? - AWS Security Hub
Unify your security with the new AWS Security Hub for risk prioritization and response at scale (Preview) | AWS News Blog [ プレビュー]AWS Security Hub が機能分離され統合セキュリティソリュ ーションに生まれ変わりました #AWSreInforce | DevelopersIO 新しいAWS Security Hub の露出結果(Exposure findings) は、露出特性 (Exposure traits) が不十分だと生成されません! #AWSreInforce | DevelopersIO 28