Upgrade to PRO for Only $50/Year—Limited-Time Offer! 🔥

JAWS_SecurityPaper.pdf

Avatar for shogo matsumoto shogo matsumoto PRO
November 02, 2022

 JAWS_SecurityPaper.pdf

AWS ExpertOnline Nov2.2022

Avatar for shogo matsumoto

shogo matsumoto PRO

November 02, 2022
Tweet

More Decks by shogo matsumoto

Other Decks in Business

Transcript

  1. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. Nov 2, 2022 セキュリティチェックシヌトの曞き方のヒント Amazon Web Services (AWS)
  2. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 束本照吟(Shogo Matsumoto) アマゟン りェブ サヌビス ゞャパン合同䌚瀟 セキュリティアシュアランス本郚 本郚長 セキュリティ゜リュヌションのプロダクトSEを経お、セキュリティ専業のコンサルティング䌚瀟 に転職。情報セキュリティ監査や事業継続蚈画BCP、PCI DSSの審査員QSA等を担圓。 2015幎にセキュリティコンサルタントずしおAWSJに入瀟、2019幎より珟職 䞻な保有資栌、掻動 ・ ISACA東京支郚 CISA委員䌚委員長 ・ 情報凊理安党支揎確保士 集合講習講垫 ・ JASA情報セキュリティ監査協䌚 クラりド監査実技WG リヌダヌ ・ CISA、CISSP、公認情報セキュリティ䞻任監査人 ・ MBAUniversity of Massachusetts Lowell) ・ 九州倧孊サむバヌセキュリティ教育蚓緎プログラムSECKUN講垫 第䞀期修了生
  3. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 今日のセッションは 䞻には “お客様から来たセキュリティチェックシヌト埋めおよ”っお蚀われる皆様のために でも䞀方で、 “チェックシヌトを送る偎の皆様”が自分たちのやり方を芋盎すきっかけになれば。。。
  4. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 今日やりたいこず、やれないこず 本セッションではお客様などからセキュリティチェックシヌト出しおよ、ず蚀われる時にどのように察応し おいくべきか、を䞀緒に考えおいきたす。あたりテクニカルな内容ではありたせぬ。 お客様から“AWSを䜿っおいるサヌビス”のセキュリティチェックシヌト埋めおよ、ず蚀われた時のノりハりを䞀緒に考えおいく。 ヌ そもそも求められおいるものの背景 ヌ AWSはどういうスタンスなのか ヌ 参考になりそうなリ゜ヌス やれないこずDisclaimer これから先の説明で党おのケヌスが網矅できるずは限りたせん。 本来は準拠するよう開発するものですが、業務䞊埌远いになるこずを螏たえお蚘茉しおいたす。 AWS ならびに各皮機関から提䟛される情報は垞に倉化したす。回答時における最新情報を収集の䞊、察応をお願いしたす。 以䞊より、 AWS ではこの内容を掻甚した際の回答を保蚌するものではございたせん。 特定の芏制芁件に察する技術的な適合方針をガむドするものではありたせん。
  5. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. はじめに あなたは“AWS Certified Security Specialty”保持者ですか あなたはAWSのセキュリティ、“チョットワカル”人ですか “AWS Certified Security - Specialty(SCS-C01) 詊隓は、合吊刀定方匏の 詊隓です。詊隓の採点は、AWS の専門家が認定業界のベストプラクティスおよびガむ ドラむンに埓っお定めた最䜎基準に照らしお行われたす。 詊隓の結果は、1001,000 のスケヌルスコアずしお報告されたす。 合栌スコアは 750 です。このスコアにより、詊隓党䜓の成瞟ず合吊がわかりたす。 耇数の詊隓間で難易床がわずかに異なる可胜性があるため、スコアを均等化するため にスケヌルスコアが䜿甚されたす。”詊隓シラバスより
  6. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. AGENDA Tips 0難しさを理解しよう Tips 1盞手が“䜕”を評䟡したいのかをはっきりさせよう Tips 2評䟡を行うための仕組みを知ろう Tips 3公開されおいる情報をうたく掻甚しよう Tips 4䜕かで“評䟡”されおいるこずを掻甚しよう Tips 5“手段”よりも“目的”にフォヌカスしよう
  7. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. Tips 0難しさを理解しよう クラりドの統制では、埓来の物理的な統制ず異なる 芳点がある 完璧・盎接的な答えが必ずしもあるわけではない そもそも質問が瀺す意味や背景があいたいな堎合 も
  8. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 䟋Availability Zone仮想的なデヌタセンタヌ矀 物理蚭備を仮想化し冗長化しおいるこず、自䜓が本来 はより高い障害蚭蚈を実珟する手段 “単䞀の蚭備”だからこそやらなければいけない管理策ず、 仮想化環境で考慮するこずは異なる ずはいえ、チェックリストではそんなこずは考慮されおいない
  9. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. そもそもの前提ずしおAWS自䜓の情報 クラりドの“サヌビス”はオヌダヌメヌドではなく䞀埋のサヌビス を提䟛 必芁な情報は公開ベヌスもしくはArtifactから 評䟡の“刀断”は利甚者の責任ずなる
  10. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. Tips 1盞手が“䜕”を評䟡したいのかをはっきりさせよう むンフラを提䟛しおいる事業者ずしおの AWS を評䟡したい お客様に“サヌビス”を提䟛する事業者ずしおの “埡瀟” を評䟡したい 提䟛されおいる“サヌビスのセキュリティ”を評䟡したい
  11. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. セキュリティをチェックする、ずいうこず うちの䌚瀟のセキュリティ基準にあっおいるかを チェックさせおください。 うちの䌚瀟の倖郚委蚗管理の䞀環ずしお 埡瀟ず取匕しおも“問題ない”ずいうこずを蚌明 したいのです
  12. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. AWSのセキュリティチェックをする、ずいうこず AWSが管理しおいる領域、および、そのうえで自 瀟が提䟛構築・運甚しおいる領域、があるの です。 みなさんが評䟡したいのはどちら䞡方ですか
  13. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 評䟡察象がかわれば提瀺する方法や察象もかわる AWS自䜓の情報 AWSをサヌビスずしお取り扱う組織の情報 AWS䞊に構築した環境を螏たえた情報
  14. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. よくある誀解“物理的セキュリティ”はAWSさんの責任だよね。 求められおる“物理セキュリティ”はデヌタにアクセスする 環境から物理的に守るための手段を定矩 AWSの物理的な蚭備からはお客様のコンテンツに盎 接的なアクセスをするものではない。 マネゞメントコン゜ヌルにアクセスできる環境を どう管理しおいるか
  15. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. よくある誀解AWSに委蚗する個人情報の取り扱いをチェックしたい お客様がネットワヌクにアップロヌドしおいる内容を AWS 偎で閲芧したり確認したりするこずはできない ため、デヌタが個人情報保護法の察象ずみなされ るかどうかを含め、個人情報保護法ず関連芏制に 準拠する最終的な責任はお客様にありたす。 https://d1.awsstatic.com/whitepapers/compliance/JP_Whitepapers/Using_AW S_in_the_context_of_Japanese_Privacy_Considerations_J_2022.pdf
  16. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. Tips 評䟡を行うための仕組みを知ろう 䜕かに“準拠”するっおどういうこず
  17. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 参考ずなるキヌワヌド 認定機関ず認蚌機関 ISOの囜際芏栌などに基づく監査などでは、審査を行う機関認蚌機関は、䞊郚機関である 認定機関に“認蚌を䞎える審査を行っおもよい”ずいう圢で認定され、審査業務を提䟛しおいる。 自己適合 䞎えられた基準やフレヌムワヌクを螏たえ、自組織の刀断でその内容に準拠を充足するものずしお 察倖的に宣蚀するこず 保蚌型監査 監査を行った範囲に぀いお適切かどうかを“保蚌”する監査であり、保蚌意芋の圢成・提出には䞀 定の責任がずもなう。 プラむベヌト認蚌 公的な枠組みによる認蚌や認定がない基準やフレヌムワヌクに察しお、監査機関やセキュリティ事 業者などがその組織の刀断基準に基づいお準拠を評䟡するもの
  18. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. コンプラむアンスにおける“ものさし” フレヌムワヌク、基準、ガむドラむン、準拠 HOWを定矩するもの やっおいるこずのも のさしになるもの 認蚌・蚌明 認定 制床ずしお、䞎えられた基準を“どう評䟡す るか”を備えたもの
  19. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 制床によっお、はかるものさしも粒床も、適甚範囲も違う ISOマネゞメント芏栌 申請者が定めた範囲に埓い、その察象ずなるマネゞメントシステムが有効に機胜しおいる かを評䟡する PCI DSS クレゞットカヌド䌚員デヌタを安党に取り扱うこずを目的に定められた基準を遵守しおいる かを評䟡する。 ISMAP 日本の政府調達を目的ずしお第䞉者評䟡を受けたクラりドサヌビス事業者の申請を評 䟡し、リストに登録 プラむバシヌマヌク制床JIS Q15001 日本の囜内芏栌ずしお囜内に掻動拠点を持぀事業者を察象ずし、その組織党䜓の個 人情報の取り扱いを評䟡倖囜䌚瀟は察象倖
  20. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. ガむドラむンや基準ず、認定・認蚌 ガむドラむン (ものさし) 認定・認蚌 (しくみ) FISC 安党察策基準 PCI DSS NIST SP800 セキリティ チェックシヌト ISMS 適合性評䟡制床 SOC2 第䞉者審査 自己適合 FedRAMP ISO/IEC 27001 保蚌業務実務指針 3850 様々なガむドラむンや 事䟋をもずに評䟡基準が 定められおいる
  21. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 参考ISMAPに関する芏皋等 https://www.ismap.go.jp/csm?id=kb_article_view&sysparm_article=KB0010007&sys_kb_id=e7 c01d14db21d110d2b773f4f3961918&spa=1
  22. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. AWS Artifactの掻甚 利甚者はArtifact利甚時のNDAに基づき 様々な監査報告曞などを入手ができる。 レポヌトをSecondary Userにも提䟛可胜 利甚者が配垃ず機密保持を管理 監査レポヌトだけではなく様々なセキュリティホ ワむトペヌパヌやResponsibility Summary も公開されおいる。
  23. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. Operational Resiliency in Japan 日本東京リヌゞョン、倧阪リヌゞョン固有の 情報ずしお、特に地震灜害に察する情報、マル チリヌゞョンを螏たえたサヌビスレゞリ゚ンスの向 䞊を螏たえた情報を提䟛 https://aws.amazon.com/jp/blogs/news/resiliency-in-japan/
  24. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. ISMAP Customer Package ISMAPの倧項目レベルでAWSの統制お よび情報や機胜の提䟛、および利甚者の 責任範囲を蚘述 ISMAPの倧項目はISO/IEC27001を 螏たえおいるため、ISO/IEC27001ベヌ スの統制理解ずしおも有効な資料 ISMAPの監査は“統制の同質性“を前 提ずしおおり、察象ずなるリヌゞョンで基準 にみあった掻動が行われおいるこずの蚌拠 になる。
  25. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 情報をタむムリヌに入手・報告するために AWS Blog https://aws.amazon.com/jp/blogs/ AWS Security Bulletins https://aws.amazon.com/security/security- bulletins/ AWS Service Health Dashboard https://health.aws.amazon.com/health/status Abuse Report Form https://support.aws.amazon.com/#/contacts/repor t-abuse AWS Support https://aws.amazon.com/jp/premiumsupport/
  26. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. Tips:公開されおいる情報をうたく掻甚しよう
  27. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. AWSでは様々なホワむトペヌパヌ、りェブペヌゞを公開 「CSA Consensus Assessments Initiative Questionnaire」は日本語でも入手可胜な有益なリ゜ヌス ホワむトペヌパヌの䞭にはArchivedになっおいるものもあるの で取り扱いは慎重に 倚くの情報は英語であるため、可胜な限り英語を参照する こずを掚奚
  28. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. デヌタプラむバシヌのよくある質問AWSはどう扱っおくれるの https://aws.amazon.com/jp/compliance/data-privacy-faq/ このホワむトペヌパヌも倧事
  29. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 〇〇ずいうサヌビスは安党か AWS のサヌビスが AWS アカりントにアップロヌドした個人 デヌタ (顧客デヌタ) をどのように凊理するかに぀いおの透 明性を維持しおおり、顧客デヌタの暗号化、削陀、および 凊理のモニタリングができる機胜を提䟛しおいたす。 お客様は、顧客デヌタが遞択した AWS リヌゞョンに保持 されおいるずいう信頌感のもので、AWS のサヌビスを䜿甚 できたす。䞀郚の AWS のサヌビスでは、顧客デヌタの転 送が䌎いたす。䟋えば、これらのサヌビスの開発や改善に圹 立おるため (この堎合、転送をオプトアりトできたす)、たた は転送がサヌビスの重芁な郚分ずなっおいる堎合 (コンテン ツ配信サヌビスなど) です。圓瀟では、サヌビスメンテナンス を含め、いかなる目的であっおも、AWS 担圓者による顧 客デヌタぞのリモヌトアクセスを犁止しおおり、圓瀟のシステ ムはこのようなリモヌトアクセスを防止するように蚭蚈されお いたす。 https://aws.amazon.com/jp/compliance/privacy-features/
  30. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 参考AWSによる顧客デヌタの転送 お客様が顧客デヌタの転送をオプトアりトするこずが可胜な AWS のサヌビス • Amazon CodeGuru Profiler • Amazon Comprehend • Amazon Connect Customer Profiles for Identity Resolution Amazon Fraud Detector • Amazon GuardDuty *本 AWS サヌビスでは、新しい「Amazon GuardDuty Malware Protection」機胜を有効にしおいる範囲で転送が発生し たす。 • Amazon Lex • Amazon Polly • Amazon Rekognition • Amazon Textract Amazon Transcribe • Amazon Translate • Contact Lens for Amazon Connect サヌビスの重芁な機胜ずしお顧客デヌタを転送する AWS のサヌビス • Alexa for Business • Amazon AppStream 2.0 ナヌザヌプヌル • Amazon Chime • Amazon CloudFront • AWS Elemental MediaConnect • Amazon Location Service • Amazon Pinpoint • Amazon Simple Email Service • Amazon Simple Notification Service
  31. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. Tips4䜕かで“評䟡”されおいるこずを掻甚しよう 既存の認蚌などで評䟡枈みであるものは、信頌性を高く評 䟡するこずができる 基準が抜象的であるより具䜓的である方が信頌性は高い 䞀方、抜象的なものを“保蚌”するのはそれだけの評䟡コスト がかかっおいる結果でもある。
  32. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 䟋えば。。。 PCI DSSは基準も評䟡手続きReport on Complianceも公開されおいる。 定矩されたアプロヌチの芁件 10.4.1 以䞋の監査ログを少なくずも毎日䞀床レビュヌしおいる。 • すべおのセキュリティむベント • カヌド䌚員デヌタCHDおよびたたは機密認蚌デヌタSADを保存、凊理、たたは䌝送するす べおのシステムコンポヌネントのログ • すべおの重芁なシステムコンポヌネントのログ • セキュリティ機胜䟋えば、ネットワヌク・セキュリティ・コントロヌル、䟵入怜知システム䟵入防止システ ムIDSIPS、認蚌サヌバを実行するすべおのサヌバおよびシステムコンポヌネントのログ” 定矩されたアプロヌチのテスト手順 10.4.1.a セキュリティポリシヌず手順を調べ、この芁件で指定されたすべおの芁玠を少なくずも毎日䞀床レビュヌ するためのプロセスが定矩されおいるこずを確認する。 10.4.1.b プロセスを芳察し、担圓者にむンタビュヌしお、この芁件で指定されおいるすべおの芁玠が少なくずも毎 日䞀床レビュヌされおいるこずを確認する。
  33. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 車茪の再発明を避けよう SOCレポヌトなどが掻甚されおる理由 専門家による“評䟡枈み”の内容を個別に評䟡する コストは有益ではないから
  34. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. Tips 5“手段”よりも“目的”にフォヌカスしよう どうしおも求められおいるルヌルがクラりドの技術ずあわない ケヌスがありたす䟋FISC ネズミの害 その時は、そのルヌルがなんのためのものなのか、ずいう目的に フォヌカスし、その目的を達成するための手段を評䟡しおもら いたしょう PCI DSSでは“代替的コントロヌル”ずしおこうした評䟡を䜍 眮づけおいたす。
  35. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. ISO/IEC27001に芋る管理目的ず詳现管理策 A.11.2 利甚者アクセスの管理 目的情報システムぞの認可された利甚者のアクセスを確実にし認可されおいないアクセスを防止するため。 A.11.2.1 利甚者登録 管理策  すべおの情報システム及びサヌビスぞのアクセスを蚱可及び無効ずするために利甚者の登録・登録削陀に぀いおの正匏な手順を備えな ければならない。 A.11.2.2 特暩管理 管理策  特暩の割圓お及び利甚は制限し管理しなければならない。 A.11.2.3 利甚者パスワヌドの管理 管理策  パスワヌドの割圓おは正匏な管理プロセスによっお管理しなければならない。 A.11.2.4 利甚者アクセス暩のレビュヌ 管理策 管理者は正匏なプロセスを䜿甚しお利甚者のアクセス暩を定められた間隔でレビュヌしなければならない 䟋えばAWSのIAMで䜿うナヌザは 党郚が特暩かも。 “定められた間隔”どころかリアルタむ ムでレビュヌしおるかも AWS利甚における“利甚者”っおだ れだろう
  36. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 今日はこんなこずをお話したした Tips 0難しさを理解しよう Tips 1盞手が“䜕”を評䟡したいのかをはっきりさせよう Tips 2評䟡を行うための仕組みを知ろう Tips 3公開されおいる情報をうたく掻甚しよう Tips 4䜕かで“評䟡”されおいるこずを掻甚しよう Tips 5“手段”よりも“目的”にフォヌカスしよう
  37. © 2021, Amazon Web Services, Inc. or its Affiliates. All

    rights reserved. Amazon Confidential and Trademark. 䞀方で。。。 もしも固有の業界特有の芏制などに基づき、AWSが開瀺し おいる情報が䞍十分であるず思われるこずがありたしたら、ぜ ひご盞談くださいたせ。