Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
生まれ変わった AWS Security Hub (Preview) を紹介 #reInfor...
Search
MasahiroKawahara
July 02, 2025
Technology
1.7k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
生まれ変わった AWS Security Hub (Preview) を紹介 #reInforce_osaka / reInforce New Security Hub
MasahiroKawahara
July 02, 2025
More Decks by MasahiroKawahara
See All by MasahiroKawahara
GuardDuty 検知対応を DevOps Agent で効率化しようとしている話 / GuardDuty Investigations with DevOps Agent
masahirokawahara
1
320
【セミナー資料】Claude Code をセキュアに使うための考え方と設定の勘どころ / Claude Code Webinar 20260616
masahirokawahara
2
820
Claude Code で使える DuckDB Skills を試してみた / DuckDB Skills and Claude Code
masahirokawahara
2
2.9k
Claude Code を安全に使おう勉強会 / Claude Code Security Basics
masahirokawahara
20
49k
Claude Code Skills 勉強会 (DevelersIO向けに調整済み) / claude code skills for devio
masahirokawahara
1
33k
新 Security HubがついにGA!仕組みや料金を深堀り #AWSreInvent #regrowth / AWS Security Hub Advanced GA
masahirokawahara
1
4.1k
AWS環境のリソース調査を Claude Code で効率化 / aws investigate with cc devio2025
masahirokawahara
2
2.3k
ここ一年のCCoEとしてのAWSコスト最適化を振り返る / CCoE AWS Cost Optimization devio2025
masahirokawahara
1
2.7k
Amazon DevOps Guru のベースラインを整備して1ヶ月ほど運用してみた #jawsug_asa / Amazon DevOps Guru trial
masahirokawahara
3
980
Other Decks in Technology
See All in Technology
module Synths; end
asonas
1
120
全員がプロダクトへ向き合う組織を持続成長させるために——組織づくりのフライホイールと4象限 / The Flywheel Model and Four Quadrants for Organizational Design
hiro_torii
3
860
AIに丸投げしないトイル削減 / Eliminating Toil Without Leaving It All to AI
kohbis
3
680
Azure App Service / Container Apps の組み込み認証
kuniteru
0
200
AI時代のAPI品質を支えるガードレール / API Guardrails for API quality in the AI era
yokawasa
1
120
Benchmarking Vector Databases: pgvector vs. LanceDB
tsho
0
140
Where Is JetBrains AI Heading- — Central CLI, Air Alpha, and the Agentic Development Stack
x5gtrn
PRO
0
140
生成AIのテナント制御とシャドーMCP対策 | AIを"止めずに"、情報を守る
yukun
0
120
AIエージェントの開発・提供におけるセキュリティリスクの論点と対策
flatt_security
1
590
20260903 Tokyo Jazug Night #62 | Azure エンジニアよ、 その環境は本当にセキュアか?
olivia_0707
1
620
いま、生成AIにKaggleをどこまで 任せられるか — ROGIIコンペでの進め方とTips
k951286
3
1.4k
JAWS-UG初心者支部#88わいわい初心塾(夏休みの宿題やったかGit編)
otsuki
0
150
Featured
See All Featured
AI: The stuff that nobody shows you
jnunemaker
PRO
9
970
Helping Users Find Their Own Way: Creating Modern Search Experiences
danielanewman
31
3.4k
Principles of Awesome APIs and How to Build Them.
keavy
128
18k
The Organizational Zoo: Understanding Human Behavior Agility Through Metaphoric Constructive Conversations (based on the works of Arthur Shelley, Ph.D)
kimpetersen
PRO
0
440
Making Projects Easy
brettharned
120
6.7k
SERP Conf. Vienna - Web Accessibility: Optimizing for Inclusivity and SEO
sarafernandez
2
1.6k
AI Search: Implications for SEO and How to Move Forward - #ShenzhenSEOConference
aleyda
1
1.4k
Lessons Learnt from Crawling 1000+ Websites
charlesmeaden
PRO
1
1.6k
Hiding What from Whom? A Critical Review of the History of Programming languages for Music
tomoyanonymous
3
1.2k
GraphQLの誤解/rethinking-graphql
sonatard
75
12k
Automating Front-end Workflow
addyosmani
1369
210k
B2B Lead Gen: Tactics, Traps & Triumph
marketingsoph
0
230
Transcript
1
イントロ 自己紹介 今日話すこと 2
自己紹介 #1 ブログURL: Classmethod クラウド事業本部 コンサルティング部 https://dev.classmethod.jp/author/kawahara-masahiro/ 3
自己紹介 #2 最近仕事でやっていること AWS マルチアカウント環境のセキュリティ可視化 コスト最適化いろいろ 好きなこと ツーリング、ゲーム、Emacs 、愛猫と戯れる 4
今日話すこと Security Hub (Preview) について 特徴#1: よりハブらしく 特徴#2: 新しい検出結果: 露出(
エクスポージャー) 細かい話: Config レコーダーについて まとめ 5
Security Hub (Preview) について AWS Security Hub: Unified cloud security
solution (Preview) 6
特徴 統合セキュリティソリューション: 統合クラウドセキュリティソリューションの一元管理により、クラウド環境全体でより広範な可視性を実現 アクション可能なセキュリティインサイト: 高度な分析により、環境に関連するセキュリティリスクを学習するためのアクション可能なセキュリティ インサイトを取得 応答時間の短縮: 自動化ワークフローと統合チケットシステムにより応答時間を合理化 露出検出結果: Security
Hub CSPM コントロールチェック、Amazon Inspector 、その他のAWS サービスからの検出結果を相関付けて、AWS リソースに関連 する露出を検出 OCSF 形式の検出結果: OCSF 形式で検出結果を生成し、Security Hub CSPM 、GuardDuty 、Macie 、Inspector からの検出結果をOCSF 形式で受信 ※OCSF: Open Cybersecurity Schema Framework 包括的ダッシュボード: Security Hub コンソールは露出、脅威、セキュリティカバレッジ、リソースの包括的なビューと、露出検出結果に関連するリソ ースへの攻撃者のアクセス方法を示すアタックパスグラフを提供 サードパーティ製品統合: Jira Cloud やServiceNow ITSM などのサードパーティ統合により、検出結果からチケットを作成してセキュリティ体制を強化 > 参考: What is AWS Security Hub? - AWS Security Hub 7
特に変わったところ よりハブらしく 新しい検出結果: 露出( エクスポージャー) が出てきた 8
よりハブらしく 「さまざまなセキュリティ情報を集約する」が 主要な機能 に! 9
Before: 従来のSecurity Hub 10
After: 新しいSecurity Hub 11
新しい Security Hub が集約するもの 体制管理: AWS Security Hub CSPM ※
脆弱性: Amazon Inspector 脅威: Amazon GuardDuty 機密データ: Amazon Macie ※ 従来の Security Hub は AWS Security Hub CSPM に置き換わりました。 12
新しい検出結果: 露出( エクスポージャー) が出 てきた 13
露出( エクスポージャー) とは 「複数の潜在的な問題が掛け合わさったヤバい状況」 を発見する 複数サービス( Security Hub CSPM や
Inspector 等) の検出を関連付け Exposure Finding として OCSF 形式で出力される 14
サポートされているリソース/ カテゴリ Supported resource types for exposure findings in Security
Hub - AWS Security Hub Supported trait types in Security Hub - AWS Security Hub 15
サポートされているリソース AWS::DynamoDB::Table AWS::EC2::Instance AWS::ECS::Service AWS::EKS::Cluster AWS::IAM::User AWS::Lambda::Function AWS::RDS::DBInstance AWS::S3::Bucket 16
サポートされているカテゴリ 設定ミス: リソースの設定が不適切 到達可能性: ネットワークパスが開放されている 機密データ: 機密データを含有 脆弱性: 共通脆弱性識別子(CVE )にさらされている
17
エクスポージャー検出のサンプル https://dev.classmethod.jp/articles/aws-securityhub-advanced-exposure-attackpath/ 18
潜在的な攻撃パス 19
リソースの確認 20
IAM ポリシーも確認 21
Tips: どういう基準でエクスポージャーを出している? 「検出されるエクスポージャーのリスト」的なドキュメントは無い エクスポージャーが出たとき修復ガイドはある AWS 側で様々な要素を総合的に評価して、生成されていそう Remediating exposure findings -
AWS Security Hub 22
露出結果が出るパターン/ 出ないパターン 露出結果が生成!: インスタンスプロファイルがアタッチされた公開イ ンスタンス 露出結果は生成されず: インスタンスプロファイルが未アタッチの公開 インスタンス 参考: 新しいAWS
Security Hub の露出結果(Exposure findings) は、露出特性 (Exposure traits) が不十分だと生成されません! #AWSreInforce | DevelopersIO 23
Config レコーダーについて 24
Config " サービスリンクレコーダー" が作られてた 機能自体は で出てきたもの 新 Security Hub を有効化すると
自動作成 される サービスリンクレコーダー自体には 料金は掛かからない 従来は Security Hub 利用のためにConfig レコーダーを手動設定していたが、 それが 不要になる( 便利!) re:Invent 2024 のアプデ 25
補足 じゃあサービスリンクレコーダーだけでいいじゃん... では無さそう 例えば S3 バケット/SNS へのConfig 情報配信はサービスリンクレコーダ ーではできない 記録スコープは、構成レコーダーにリンクされてい
るサービスによって設定され、配信チャネルで構成 アイテム(CI )を受信するかどうかを決定します。 記録スコープが内部である場合、配信チャネルでCI を受信することはありません 。 – (DeepL 訳) PutServiceLinkedConfigurationRecorder - AWS Config 26
まとめ 従来の Security Hub は 「Security Hub CSPM 」に改名された 新しい
Security Hub はよりハブらしくなった 新しい検出結果: 露出( エクスポージャー) が登場 Config 準備の手間が省けたのが地味に便利 現在、新Security Hub はプレビュー中。無料で使えます! ※ 連携している各サービスの料金は掛かります 27
参考 What is AWS Security Hub? - AWS Security Hub
Unify your security with the new AWS Security Hub for risk prioritization and response at scale (Preview) | AWS News Blog [ プレビュー]AWS Security Hub が機能分離され統合セキュリティソリュ ーションに生まれ変わりました #AWSreInforce | DevelopersIO 新しいAWS Security Hub の露出結果(Exposure findings) は、露出特性 (Exposure traits) が不十分だと生成されません! #AWSreInforce | DevelopersIO 28