Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
VPCセキュリティ対応の最新事情
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
nagisa_53
July 25, 2026
Technology
430
2
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
VPCセキュリティ対応の最新事情
JAWS-UG 新潟 in 佐渡 - Lightning Sado 2026
nagisa_53
July 25, 2026
More Decks by nagisa_53
See All by nagisa_53
Kiro WebとCloud Sessions
nagisa53
2
300
AWS ネットワーク構築でハマった(ハマりかけた) 5選とそこから得た教訓
nagisa53
4
700
CloudFrontのHost Header転送設定でパケットの中身はどう変わるのか?
nagisa53
1
380
AWS Network Firewall Proxyを触ってみた
nagisa53
1
700
re:Inventで出たインフラエンジニアが嬉しかったアップデート
nagisa53
4
320
Rodeoで感じたアーキテクチャ図は言語の壁を越える!?
nagisa53
1
110
re:Invent 2025で発表されたNW系のアップデートについて?
nagisa53
1
110
ラスベガス到着~12/2までに現地で学んだこと
nagisa53
0
45
ALBのURL / Host Header rewriteを試してみた
nagisa53
0
530
Other Decks in Technology
See All in Technology
2026-09-26 Platform Engineering Kaigi 2026 インフラとアプリの境界線と委譲の設計 / Drawing the Infra and App Line
masasuzu
0
570
いちAWSエンジニアのAI活用を振り返る #devio2026 / devio osaka 2026 kawahara
masahirokawahara
2
310
生成AIを使って「人が」考える技術 ― AI時代の人機共想と実践ノウハウ|UNITT AC2026
ishiirikie
0
520
Meet AgentCore Identity Consent Portal
hironobuiga
3
150
AI駆動開発で仕様はどこまで書くべきか? ― 人とAIの責務境界から考える開発プロセスの実践
takahiromatsui
1
290
FinTech 1-2 : Overview of FinTech
ks91
PRO
0
120
1人アドミンな私はAWSアカウント申請をSlackで完結したい!
ysuzuki
0
110
AI駆動開発、viviONの1年 ── うまくいったこと・いかなかったこと
vivion
0
140
覗いてみよう 関数型ビジュアル言語×2Dグラフィックスの世界
yohyamasaki
0
160
BedrockとLambdaで作る リアルタイム進行型推理ゲーム
kawametho
0
160
Incremental HTTP
kazuho
5
1.9k
HacobuにおけるFDEとは/登壇資料(戸井田 裕貴)
hacobu
PRO
1
700
Featured
See All Featured
Believing is Seeing
oripsolob
1
240
Groundhog Day: Seeking Process in Gaming for Health
codingconduct
0
380
The Art of Delivering Value - GDevCon NA Keynote
reverentgeek
16
2.2k
So, you think you're a good person
axbom
PRO
2
2.2k
Technical Leadership for Architectural Decision Making
baasie
3
590
Stewardship and Sustainability of Urban and Community Forests
pwiseman
0
540
Raft: Consensus for Rubyists
vanstee
142
7.7k
The SEO Collaboration Effect
kristinabergwall1
1
580
DevOps and Value Stream Thinking: Enabling flow, efficiency and business value
helenjbeal
1
390
Building Flexible Design Systems
yeseniaperezcruz
330
41k
Performance Is Good for Brains [We Love Speed 2024]
tammyeverts
12
1.9k
Sam Torres - BigQuery for SEOs
techseoconnect
PRO
0
560
Transcript
JAWS-UG 新潟 in 佐渡 - Lightning Sado 2026 VPCセキュリティ対応の最新事情 五味なぎさ(X:@nagisa̲53)
自己紹介 • 名前:五味 なぎさ • 仕事:SIerインフラ部門クラウド関連グループマネージャー • 趣味:スキューバダイビング • 好きなAWSサービス:NW系サービス全般
AWS Community Builders (Networking and Content Delivery) AWS Ambassadors(2025-) AWS Japan Top Engineers(2024-) Japan All AWS Certifications Engineers(2022-) JAWS-UG クラウド女子会/彩の国埼玉支部運営 JAWS SONIC 2026 実行委員 JAWS DAYS 2027 実行委員長(予定)
みなさん VPCって知ってますよね?
アップデート情報 追えてますか?
VPCはAWSを利用する上で ベースとなるサービス 特にセキュリティに関わる アップデートは積極的に取り入れ、 セキュアに使いましょう!
本LTでは、ここ2年間(2024/8〜2026/7)の VPCに関わるアップデートを、 セキュリティのカテゴリごとに振り返ります。 ※全てではなく主要なものに絞っています
Infrastructure Protection
Infrastructure Protection Public Subnet 撲滅系 2025/11/19 Regional NAT Gateway AZごとのNAT
Gateway、Publicサブネットの作成 が不要に ※ただし、Internet Gatewayは必要 AWS Cloud Amazon CloudFront Virtual private cloud (VPC) 2024/11/20 CloudFront VPC Origins Private Subnetのオリジンに Amazon API Gateway 2025/11/21 API GatewayのREST APIがALBと のプライベート統合をサポート Regional NAT gateway 直接接続可能に Private subnet 2024/11/19 VPC Block Public Access IGWを経由してVPCを出入りするPublic Accessを制御できるように ※その直後に出たOrganizationsの宣言型 ポリシーで強制化も可能に Internet gateway Application Load Balancer
Infrastructure Protection Public Subnet 撲滅系 2025/11/19 Regional NAT Gateway AZごとのNAT
Gateway、Publicサブネットの作成 が不要に ※ただし、Internet Gatewayは必要 AWS Cloud Amazon CloudFront Virtual private cloud (VPC) 2024/11/20 CloudFront VPC Origins Private Subnetのオリジンに Amazon API Gateway 2025/11/21 API GatewayのREST APIがALBと Internet gateway そのPublic Subnet必要ですか? のプライベート統合をサポート 直接接続可能に を考えて設計しましょう! Private subnet 2024/11/19 VPC Block Public Access IGWを経由してVPCを出入りするPublic Accessを制御できるように ※その直後に出たOrganizationsの宣言型 ポリシーで強制化も可能に Application Load Balancer Regional NAT gateway
Infrastructure Protection Network Firewall関連アップデート • 対応プロトコル・ルールキーワード拡張(2024/11/26) • プロトコルとしてHTTP/2、QUIC、PostgreSQLに対応。また、TLS、 SNMP、DHCP、Kerberosの内部フィールドを条件にしてルール(Suricata のルール)を記述できるように。
• Active Threat Defense(2025/6/17) • AWSの脅威インテリジェンスを使用して、C2通信、悪意のあるドメイン、埋 め込みURLなどを検出・遮断するマネージドルールグループの提供を開始
Infrastructure Protection Network Firewall関連アップデート • TLS Inspection Session Holding(2025/9/17) •
TLS Inspection利用時、SNIに対するTLSルールの評価が完了するまで、 TCP/TLS接続確立パケットを宛先サーバーへ到達させない機能 • アプリケーションレイヤー制御強化(2025/9/25) • 複数パケットに分割されたTLS ClientHelloやHTTPリクエストを適切に処理 する、Application Layer Drop/Alert Establishedアクションを追加 • ドメインリストにReject/Alertを追加(2025/9/29) • Stateful Domain List Rule GroupでRejectとAlertを選択可能に
Infrastructure Protection Network Firewall関連アップデート • TLS Inspection Session Holding(2025/9/17) •
TLS Inspection利用時、SNIに対するTLSルールの評価が完了するまで、 AWSネイティブ機能だけで TCP/TLS接続確立パケットを宛先サーバーへ到達させない機能 • アプリケーションレイヤー制御強化(2025/9/25) 満たせるセキュリティ要件の範囲が • 複数パケットに分割されたTLS ClientHelloやHTTPリクエストを適切に処理 どんどん広がっている する、Application Layer Drop/Alert Establishedアクションを追加 • ドメインリストにReject/Alertを追加(2025/9/29) • Stateful Domain List Rule GroupでRejectとAlertを選択可能に
Infrastructure Protection その他アップデート • Private IPv6 addressing for VPCs and
subnets(2024/8/8) • IPAMからのユニークローカルIPv6ユニキャストアドレス (ULA) と プライベートIPv6グローバルユニキャストアドレス (GUA)を VPC・サブネットに割り当て可能に • 前者はプライベート用途で利用されるアドレス帯、後者はグローバ ーではあるものの、プライベートで利用する場合AWSからインター ネットへアドバタイズされず、直接Internetへの接続が行えないた め、システム内部でのみIPv6を利用する際のセキュリティが向上 (通信制御の誤りで外部に通信できてしまう、などを防げる)
Infrastructure Protection その他アップデート • Private IPv6 addressing for VPCs and
subnets(2024/8/8) • IPAMからプライベートIPv6のユニークローカルアドレス (ULA) とグ AWSのIPv6対応が急速に進む中(※)、 ローバルユニキャストアドレス (GUA)をVPC・サブネットに割り当 て可能に よりIPv6を利用しやすくなる • AWSからインターネットへアドバタイズされず、直接Internetへの接 続が行えないため、システム内部でのみIPv6を利用する際のセキュ アップデート リティが向上 ※ここ2年間で約87件(Kiro調べ) (通信制御の誤りで外部に通信できてしまう、などを防げる)
Data Protection
Data Protection VPC Encryption Control(2025/11/21) • リージョン内のVPC内およびVPC間での通信の暗号化を モニター(monitor)・強制(enforce)する機能 • Nitro
ハードウェア暗号化、AP層暗号化(TLS)を利用して暗号化さ れているかがチェックされ、enforceを有効化すると、一部のAWSリ ソースについてはNitroハードウェアに自動的かつ透過的に移行、そ れ以外のリソースの対応(インスタンスの置き換え、など)とAP層 暗号化はユーザー側で対応が必要
Data Protection VPC Encryption Control • コストが1VPCにつき約150ドル/月 • 決して安くはないので、主にHIPAAやPCI DSSなどのコンプ
ライアンス基準を満たす必要のあるシステムにおける、暗 号化の実施証跡を示す目的での利用が想定される
Access Management
Access Management Security Group関連アップデート • Security Group VPC Associations(2024/10/30) •
同一アカウントかつ同一リージョンの複数の VPCで共通のSecurity Groupを利用可能に • Shared Security Groups(2024/10/30) • クロスアカウント(同一Organization内)でSecurity Groupを共有す ることができるようになった ※SGを共有するアカウントは、VPCとSG両方を所有している必要がある (ので、実質Shared VPCで利用する形)
Access Management Security Group関連アップデート • Security Group VPC Associations(2024/10/30) •
同一アカウントかつ同一リージョンの複数の VPCで共通のSecurity 共通管理できることによる Groupを利用可能に • Shared Security 運用性の向上だけでなく、 Groups(2024/10/30) • クロスアカウント(同一Organization内)でSecurity Groupを共有す 統一された最小限ルールの適用による ることができるようになった ※SGを共有するアカウントは、VPCとSG両方を所有している必要がある セキュリティの向上も期待できる (ので、実質Shared VPCで利用する形)
Detection
検知・可視化アップデート Detection • Network Firewallモニタリングダッシュボード(2025/6/4) • Top Traffic Flows、TLS SNI、HTTP
Host、長時間継続する TCPフロー、TCPハンドシェイク失敗などを可視化できるように • CloudWatch/OpenSearchのNetwork Firewall用事前構築済みダッシュボ ード(2025/7/28) • Network Firewallログについて、通信パターン、プロトコル、PrivateLinkエン ドポイント、TLS SNIなどを分析する事前構築済みダッシュボードを提供 • VPC Flow LogsのEC2タグ・Next-hopメタデータ対応 • ENI、EC2、Auto Scaling Groupのタグ値と、Next-hop ENIのID、 サブネット、AZ、VPC、インターフェース種別をログへ埋め込めるように
検知・可視化アップデート Detection • Network Firewallモニタリングダッシュボード(2025/6/4) • Top Traffic Flows、TLS SNI、HTTP
Host、長時間継続する TCPフロー、TCPハンドシェイク失敗などを可視化できるように 情報が可視化されることによる • CloudWatch/OpenSearchのNetwork Firewall用事前構築済みダッシュボ 予防的対応や改善、 •トラブル時の調査対応の迅速化が期待できる Network Firewallログについて、通信パターン、プロトコル、PrivateLinkエン ード(2025/7/28) ドポイント、TLS SNIなどを分析する事前構築済みダッシュボードを提供 • VPC Flow LogsのEC2タグ・Next-hopメタデータ対応 • ENI、EC2、Auto Scaling Groupのタグ値と、Next-hop ENIのID、 サブネット、AZ、VPC、インターフェース種別をログへ埋め込めるように
新しい機能を使って よりセキュアにVPCを利用しましょう!
None
イベントのご紹介 第32回クラウド女子会〜AWS Amplify Gen 2ハンズオン〜 26
イベントのご紹介 27