Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
VPCセキュリティ対応の最新事情
Search
nagisa_53
July 25, 2026
Technology
410
2
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
VPCセキュリティ対応の最新事情
JAWS-UG 新潟 in 佐渡 - Lightning Sado 2026
nagisa_53
July 25, 2026
More Decks by nagisa_53
See All by nagisa_53
Kiro WebとCloud Sessions
nagisa53
2
250
AWS ネットワーク構築でハマった(ハマりかけた) 5選とそこから得た教訓
nagisa53
4
390
CloudFrontのHost Header転送設定でパケットの中身はどう変わるのか?
nagisa53
1
360
AWS Network Firewall Proxyを触ってみた
nagisa53
1
620
re:Inventで出たインフラエンジニアが嬉しかったアップデート
nagisa53
4
320
Rodeoで感じたアーキテクチャ図は言語の壁を越える!?
nagisa53
1
98
re:Invent 2025で発表されたNW系のアップデートについて?
nagisa53
1
100
ラスベガス到着~12/2までに現地で学んだこと
nagisa53
0
41
ALBのURL / Host Header rewriteを試してみた
nagisa53
0
510
Other Decks in Technology
See All in Technology
[RSJ26] NarrativeFlow: Flow-Based Vision-Language-Action Model Using Robot Velocity Fields
keio_smilab
PRO
0
150
AIとペアプロを始める。人とのペアプロをやめる。ペアプロの良さを改めて知る。もっと好きになった。 / Rediscovering Pair Programming
honyanya
1
200
Azure App Service / Container Apps の組み込み認証
kuniteru
0
190
深夜のクラウド懺悔室 1:29:300 or 1:0:0
kazzpapa3
0
150
DMMブックスのNext.js化を加速させるAI活用 / Migrating DMM Books to Next.js with AI
kentarom
1
330
PdMをやめて、 "プロダクトビルダー"という 働き方に変えました / PdM to Product Builder
shikichee
2
690
Redmine 7.0で私が開発した新機能の狙いと背景
vividtone
1
110
作り直せるコードは迅速に 作り直せないDBは慎重に - AI時代のプロダクトエンジニアが「判断の不可逆性」で開発速度を変える話
kinosuke01
0
210
多摩川(.dev)ランニング入門 / Tamagawa.dev#3
fujiwara3
3
340
書籍『生成AIの安全性入門』の入門
wataoka
0
210
Amazon S3 Tablesに全部任せてみた結果——コンパクション/スナップショット管理は本当に手放せるか
shigeruoda
0
360
KPIだけでは評価できないプロダクトが考えるべき Evalsという第二の評価系 / Beyond KPIs: Evals as a Second Evaluation Framework for Products #PdEConf
aki_iinuma
4
3.5k
Featured
See All Featured
Exploring anti-patterns in Rails
aemeredith
3
490
First, design no harm
axbom
PRO
2
1.3k
Lessons Learnt from Crawling 1000+ Websites
charlesmeaden
PRO
1
1.6k
Dominate Local Search Results - an insider guide to GBP, reviews, and Local SEO
greggifford
PRO
0
320
Facilitating Awesome Meetings
lara
57
7.1k
ReactJS: Keep Simple. Everything can be a component!
pedronauck
666
130k
The SEO identity crisis: Don't let AI make you average
varn
0
550
State of Search Keynote: SEO is Dead Long Live SEO
ryanjones
0
260
Self-Hosted WebAssembly Runtime for Runtime-Neutral Checkpoint/Restore in Edge–Cloud Continuum
chikuwait
0
770
SERP Conf. Vienna - Web Accessibility: Optimizing for Inclusivity and SEO
sarafernandez
2
1.6k
Why Mistakes Are the Best Teachers: Turning Failure into a Pathway for Growth
auna
0
240
Site-Speed That Sticks
csswizardry
13
1.5k
Transcript
JAWS-UG 新潟 in 佐渡 - Lightning Sado 2026 VPCセキュリティ対応の最新事情 五味なぎさ(X:@nagisa̲53)
自己紹介 • 名前:五味 なぎさ • 仕事:SIerインフラ部門クラウド関連グループマネージャー • 趣味:スキューバダイビング • 好きなAWSサービス:NW系サービス全般
AWS Community Builders (Networking and Content Delivery) AWS Ambassadors(2025-) AWS Japan Top Engineers(2024-) Japan All AWS Certifications Engineers(2022-) JAWS-UG クラウド女子会/彩の国埼玉支部運営 JAWS SONIC 2026 実行委員 JAWS DAYS 2027 実行委員長(予定)
みなさん VPCって知ってますよね?
アップデート情報 追えてますか?
VPCはAWSを利用する上で ベースとなるサービス 特にセキュリティに関わる アップデートは積極的に取り入れ、 セキュアに使いましょう!
本LTでは、ここ2年間(2024/8〜2026/7)の VPCに関わるアップデートを、 セキュリティのカテゴリごとに振り返ります。 ※全てではなく主要なものに絞っています
Infrastructure Protection
Infrastructure Protection Public Subnet 撲滅系 2025/11/19 Regional NAT Gateway AZごとのNAT
Gateway、Publicサブネットの作成 が不要に ※ただし、Internet Gatewayは必要 AWS Cloud Amazon CloudFront Virtual private cloud (VPC) 2024/11/20 CloudFront VPC Origins Private Subnetのオリジンに Amazon API Gateway 2025/11/21 API GatewayのREST APIがALBと のプライベート統合をサポート Regional NAT gateway 直接接続可能に Private subnet 2024/11/19 VPC Block Public Access IGWを経由してVPCを出入りするPublic Accessを制御できるように ※その直後に出たOrganizationsの宣言型 ポリシーで強制化も可能に Internet gateway Application Load Balancer
Infrastructure Protection Public Subnet 撲滅系 2025/11/19 Regional NAT Gateway AZごとのNAT
Gateway、Publicサブネットの作成 が不要に ※ただし、Internet Gatewayは必要 AWS Cloud Amazon CloudFront Virtual private cloud (VPC) 2024/11/20 CloudFront VPC Origins Private Subnetのオリジンに Amazon API Gateway 2025/11/21 API GatewayのREST APIがALBと Internet gateway そのPublic Subnet必要ですか? のプライベート統合をサポート 直接接続可能に を考えて設計しましょう! Private subnet 2024/11/19 VPC Block Public Access IGWを経由してVPCを出入りするPublic Accessを制御できるように ※その直後に出たOrganizationsの宣言型 ポリシーで強制化も可能に Application Load Balancer Regional NAT gateway
Infrastructure Protection Network Firewall関連アップデート • 対応プロトコル・ルールキーワード拡張(2024/11/26) • プロトコルとしてHTTP/2、QUIC、PostgreSQLに対応。また、TLS、 SNMP、DHCP、Kerberosの内部フィールドを条件にしてルール(Suricata のルール)を記述できるように。
• Active Threat Defense(2025/6/17) • AWSの脅威インテリジェンスを使用して、C2通信、悪意のあるドメイン、埋 め込みURLなどを検出・遮断するマネージドルールグループの提供を開始
Infrastructure Protection Network Firewall関連アップデート • TLS Inspection Session Holding(2025/9/17) •
TLS Inspection利用時、SNIに対するTLSルールの評価が完了するまで、 TCP/TLS接続確立パケットを宛先サーバーへ到達させない機能 • アプリケーションレイヤー制御強化(2025/9/25) • 複数パケットに分割されたTLS ClientHelloやHTTPリクエストを適切に処理 する、Application Layer Drop/Alert Establishedアクションを追加 • ドメインリストにReject/Alertを追加(2025/9/29) • Stateful Domain List Rule GroupでRejectとAlertを選択可能に
Infrastructure Protection Network Firewall関連アップデート • TLS Inspection Session Holding(2025/9/17) •
TLS Inspection利用時、SNIに対するTLSルールの評価が完了するまで、 AWSネイティブ機能だけで TCP/TLS接続確立パケットを宛先サーバーへ到達させない機能 • アプリケーションレイヤー制御強化(2025/9/25) 満たせるセキュリティ要件の範囲が • 複数パケットに分割されたTLS ClientHelloやHTTPリクエストを適切に処理 どんどん広がっている する、Application Layer Drop/Alert Establishedアクションを追加 • ドメインリストにReject/Alertを追加(2025/9/29) • Stateful Domain List Rule GroupでRejectとAlertを選択可能に
Infrastructure Protection その他アップデート • Private IPv6 addressing for VPCs and
subnets(2024/8/8) • IPAMからのユニークローカルIPv6ユニキャストアドレス (ULA) と プライベートIPv6グローバルユニキャストアドレス (GUA)を VPC・サブネットに割り当て可能に • 前者はプライベート用途で利用されるアドレス帯、後者はグローバ ーではあるものの、プライベートで利用する場合AWSからインター ネットへアドバタイズされず、直接Internetへの接続が行えないた め、システム内部でのみIPv6を利用する際のセキュリティが向上 (通信制御の誤りで外部に通信できてしまう、などを防げる)
Infrastructure Protection その他アップデート • Private IPv6 addressing for VPCs and
subnets(2024/8/8) • IPAMからプライベートIPv6のユニークローカルアドレス (ULA) とグ AWSのIPv6対応が急速に進む中(※)、 ローバルユニキャストアドレス (GUA)をVPC・サブネットに割り当 て可能に よりIPv6を利用しやすくなる • AWSからインターネットへアドバタイズされず、直接Internetへの接 続が行えないため、システム内部でのみIPv6を利用する際のセキュ アップデート リティが向上 ※ここ2年間で約87件(Kiro調べ) (通信制御の誤りで外部に通信できてしまう、などを防げる)
Data Protection
Data Protection VPC Encryption Control(2025/11/21) • リージョン内のVPC内およびVPC間での通信の暗号化を モニター(monitor)・強制(enforce)する機能 • Nitro
ハードウェア暗号化、AP層暗号化(TLS)を利用して暗号化さ れているかがチェックされ、enforceを有効化すると、一部のAWSリ ソースについてはNitroハードウェアに自動的かつ透過的に移行、そ れ以外のリソースの対応(インスタンスの置き換え、など)とAP層 暗号化はユーザー側で対応が必要
Data Protection VPC Encryption Control • コストが1VPCにつき約150ドル/月 • 決して安くはないので、主にHIPAAやPCI DSSなどのコンプ
ライアンス基準を満たす必要のあるシステムにおける、暗 号化の実施証跡を示す目的での利用が想定される
Access Management
Access Management Security Group関連アップデート • Security Group VPC Associations(2024/10/30) •
同一アカウントかつ同一リージョンの複数の VPCで共通のSecurity Groupを利用可能に • Shared Security Groups(2024/10/30) • クロスアカウント(同一Organization内)でSecurity Groupを共有す ることができるようになった ※SGを共有するアカウントは、VPCとSG両方を所有している必要がある (ので、実質Shared VPCで利用する形)
Access Management Security Group関連アップデート • Security Group VPC Associations(2024/10/30) •
同一アカウントかつ同一リージョンの複数の VPCで共通のSecurity 共通管理できることによる Groupを利用可能に • Shared Security 運用性の向上だけでなく、 Groups(2024/10/30) • クロスアカウント(同一Organization内)でSecurity Groupを共有す 統一された最小限ルールの適用による ることができるようになった ※SGを共有するアカウントは、VPCとSG両方を所有している必要がある セキュリティの向上も期待できる (ので、実質Shared VPCで利用する形)
Detection
検知・可視化アップデート Detection • Network Firewallモニタリングダッシュボード(2025/6/4) • Top Traffic Flows、TLS SNI、HTTP
Host、長時間継続する TCPフロー、TCPハンドシェイク失敗などを可視化できるように • CloudWatch/OpenSearchのNetwork Firewall用事前構築済みダッシュボ ード(2025/7/28) • Network Firewallログについて、通信パターン、プロトコル、PrivateLinkエン ドポイント、TLS SNIなどを分析する事前構築済みダッシュボードを提供 • VPC Flow LogsのEC2タグ・Next-hopメタデータ対応 • ENI、EC2、Auto Scaling Groupのタグ値と、Next-hop ENIのID、 サブネット、AZ、VPC、インターフェース種別をログへ埋め込めるように
検知・可視化アップデート Detection • Network Firewallモニタリングダッシュボード(2025/6/4) • Top Traffic Flows、TLS SNI、HTTP
Host、長時間継続する TCPフロー、TCPハンドシェイク失敗などを可視化できるように 情報が可視化されることによる • CloudWatch/OpenSearchのNetwork Firewall用事前構築済みダッシュボ 予防的対応や改善、 •トラブル時の調査対応の迅速化が期待できる Network Firewallログについて、通信パターン、プロトコル、PrivateLinkエン ード(2025/7/28) ドポイント、TLS SNIなどを分析する事前構築済みダッシュボードを提供 • VPC Flow LogsのEC2タグ・Next-hopメタデータ対応 • ENI、EC2、Auto Scaling Groupのタグ値と、Next-hop ENIのID、 サブネット、AZ、VPC、インターフェース種別をログへ埋め込めるように
新しい機能を使って よりセキュアにVPCを利用しましょう!
None
イベントのご紹介 第32回クラウド女子会〜AWS Amplify Gen 2ハンズオン〜 26
イベントのご紹介 27