Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
CNAPPから考えるAWSガバナンスの実践と最適化
Search
NRI Netcom
PRO
January 30, 2025
Technology
800
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
CNAPPから考えるAWSガバナンスの実践と最適化
NRI Netcom
PRO
January 30, 2025
More Decks by NRI Netcom
See All by NRI Netcom
Platform Engineeringはじめの一歩
nrinetcom
PRO
2
110
企業でAWS Organizationsを動かすための組織設計の考え方
nrinetcom
PRO
1
140
AWSマンスリーアップデートピックアップ 2026年5月分
nrinetcom
PRO
0
84
Keynoteから考える、AIエージェント時代で何が変わるのか?
nrinetcom
PRO
0
110
「Google Cloud Next '26」で発表された、BigQueryの最新機能を使ってみよう
nrinetcom
PRO
0
110
Gemini Code AssistとGeminiCLIの活用例
nrinetcom
PRO
0
120
AI時代に求められる思考のパラダイムシフト
nrinetcom
PRO
1
210
ジュニアエンジニアはSREとどう向き合うべきか
nrinetcom
PRO
1
180
AWS認定資格は本当に意味があるのか?
nrinetcom
PRO
7
5.8k
Other Decks in Technology
See All in Technology
QAタスクをスキル化したいときに考えること
aomoriringo
0
130
事業成長とAI活用を止めないデータ基盤アーキテクチャの設計思想
hiracky16
0
780
AWS環境のセキュリティ不安を解消した企業事例 ~よくある課題と対策を一挙公開~
asanoharuki
0
250
LangfuseによるLLMOps基盤の構築と活用事例
zozotech
PRO
1
190
検索技術知識0のエンジニアが広告検索システムを内製化して運用するまで
lycorptech_jp
PRO
0
170
実践が先生だった— 新卒サーバーエンジニア1年目のリアル
mixi_engineers
PRO
0
210
システム監視入門
grimoh
5
770
AIがコードを書く時代、人間は何を保証するのか———馬場さんと考える、開発者に求められる新しい責任と価値 - TECH PLAY
netmarkjp
0
330
AIで楽になるはずが、なぜ疲れる?
kinopeee
0
150
なぜ、あなたのエージェントは言うことを聞かないのか
segavvy
1
590
AIエージェントに財布を渡す日 ― 承認付き"買い物エージェント"を作って実演
yama3133
0
110
大 AI 時代におけるC# の事情 ~ぶっちゃけトークを交えながら~
nenonaninu
1
560
Featured
See All Featured
AI Search: Where Are We & What Can We Do About It?
aleyda
0
7.7k
WENDY [Excerpt]
tessaabrams
11
39k
A Guide to Academic Writing Using Generative AI - A Workshop
ks91
PRO
1
360
[SF Ruby Conf 2025] Rails X
palkan
2
1.2k
From Legacy to Launchpad: Building Startup-Ready Communities
dugsong
0
280
Claude Code どこまでも/ Claude Code Everywhere
nwiizo
65
57k
Designing for Timeless Needs
cassininazir
1
420
Efficient Content Optimization with Google Search Console & Apps Script
katarinadahlin
PRO
1
750
The Cult of Friendly URLs
andyhume
79
7k
A Soul's Torment
seathinner
6
3.1k
[Rails World 2023 - Day 1 Closing Keynote] - The Magic of Rails
eileencodes
38
2.9k
The SEO Collaboration Effect
kristinabergwall1
1
510
Transcript
CNAPPから考えるAWSガバナンスの実践と最適化 2025年1月29日 NRIネットコム株式会社 デジタルソリューション事業本部 クラウド事業推進部 大林 優斗
1 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
登壇者:大林 優斗 2024 Japan AWS Jr. Champions 業務:AWSを活用したシステムの設計・開発を担当 AWSアカウントに統制を効かせる AWS認定資格 書籍執筆:AWS の薄い本の合本 Vol.01 自己紹介
2 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
本日お話しする内容
3 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
パブリッククラウドの利用増加に伴い、情報漏洩などのインシデントが増加傾向にある。 各組織で情報セキュリティ対策を実行していてもインシデントは発生してしまう。 情報セキュリティを取り巻く環境が変化し続けているため、情報セキュリティ対策も改善し続ける必要がある。 CNAPPを用いることで具体的な対策を講じやすい。 本日お話しする内容 参照元:https://www.nri-secure.co.jp/blog/ipa-10-major-threats-2024
4 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CNAPPとAWS
5 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
サイバー攻撃者が使用する戦術を把握する CNAPPとAWS MITRE ATT&CK:MITRE社によって開発されており、攻撃データを基に設計されている。 戦術 (Tactics) 攻撃者が達成しようとする目的を表す(例:初期侵入、特権昇格、データの窃取など)。 技術 (Techniques) 戦術を実現するために攻撃者が使用する具体的な方法を指す(例:フィッシング、リモートデスクトップの悪用など)。 ナレッジベース 攻撃者の行動やそれに関連するデータを体系的に収集しており、企業や組織が脅威モデルや防御戦略を策定する際に利用で きる。 攻撃手法を知り、どのような対策をするべきか考える。 どの攻撃が多いのかを知る どのように攻撃してくるのかを知る 攻撃への対策を考える 攻撃への対策を実行する 攻撃への対策を改善する
6 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
サイバー攻撃者が使用する戦術を把握する CNAPPとAWS MITRE ATT&CK Containers Matrix 権限昇格 • コンテナの特権モードやランタイム脆弱性を悪用 • ホストOSやオーケストレーションツールの脆弱性の存在 • 不適切なIAMロールの設定や過剰な権限の付与 • アカウントや認証情報の管理ミスや漏洩 参照元:https://attack.mitre.org/matrices/enterprise/containers/
7 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CNAPP(Cloud Native Application Protection Platform) CNAPPとAWS CNAPP(Cloud Native Application Protection Platform) クラウド・ネイティブ・アプリケーションのセキュリティと保護を支援するために設計された、セキュリティとコンプライアンスに関連した機 能のセット。 CNAPP CSPM CWPP CIEM IaC DSPM
8 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CSPM(Cloud Security Posture Management) CNAPPとAWS CSPM(Cloud Security Posture Management) クラウド環境のセキュリティ状態を継続的に監視し、設定ミスやセキュリティリスクを検出・修正するためのソリューション。 該当するAWSサービス例:AWS Config、AWS Security Hub CSPMの運用ポイント 検知内容に対する改善アクションへの導線を引く • なぜチャットツールを使用して通知するのか? なぜBacklogにチケット化するのか? →目指している運用の理想像に向けたツールの選定が必要。 検知内容に対する課題を切り分ける • 重要度にもとづいて優先順位をつけて検知に対応する。 • AWS Security Hub オートメーションルール AWS Security Hub Slack通知 Backlog通知 AWS Config Amazon EventBridge AWS Lambda 通知
9 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CSPM(Cloud Security Posture Management) CNAPPとAWS 生成AIを活用して改善アクションにつなげる方法も検討する 検知に対して具体的にどのようなアクションを取ればいいのか通知内容に載せる。 Bedrockアカウント AWS Lambda Amazon Bedrock Amazon S3 ログ保管 メンバーアカウント AWS Security Hub メール通知 Slack通知 Backlog通知 Amazon EventBridge
10 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CSPM(Cloud Security Posture Management) 検知から改善に繋げるためのサイクル 検知して終わりではなく、検知内容に対する修正、検知状況の分析、予防的な改善策の実施が不可欠。 CNAPPとAWS 検知・通知 調査・修正 分析 改善
11 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CSPM(Cloud Security Posture Management) Security Hub インサイトを使用した検知状況の分析する。 ドリルダウンして詳細な分析をする場合はQuickSightを活用する。 CNAPPとAWS AWSマネジメントコンソール
12 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CWPP(Cloud Workload Protection Platform) CNAPPとAWS CWPP(Cloud Workload Protection Platform) クラウド環境で稼働するワークロード(仮想マシン、コンテナなど)を保護するためのセキュリティソリューション。 該当するAWSサービス例 • 仮想マシンの脆弱性を検出する:Amazon Inspector • コンテナイメージの脆弱性を検出する:Amazon ECR • ワークロードの保護:Amazon GuardDuty Amazon Inspector Amazon Elastic Compute Cloud (Amazon EC2) Amazon Inspector Amazon Elastic Container Registry (Amazon ECR) Image + Amazon Elastic Kubernetes Service (Amazon EKS) Amazon Elastic Container Service (Amazon ECS) Amazon Elastic Compute Cloud (Amazon EC2) Amazon GuardDuty
13 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CIEM(Cloud Infrastructure Entitlement Management) CNAPPとAWS CIEM(Cloud Infrastructure Entitlement Management) クラウド環境におけるアイデンティティとアクセス権限の管理に特化したセキュリティソリューション。 過剰な権限の付与を防ぎ、最小権限の原則を実現する。 • 外部アクセスの特定 • 過剰権限の特定 該当するAWSサービス例:AWS IAM、AWS IAM Access Analyzer、RCP CIEMの運用ポイント 検知内容に対する改善アクションへの導線を引く 定期的に使用されていないIAMの棚卸を実施 • タグを設定して追跡しやすくする
14 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
IaC(Infrastructure as Code) CNAPPとAWS IaC(Infrastructure as Code) インフラストラクチャの構成をコードベースで管理する際に、設定ミスやセキュリティの脆弱性を検出・修正する。 該当するAWSサービス例:AWS CodePipeline、AWS CloudFormation、Amazon Inspector IaCの運用ポイント 事前スキャン(IaCコードのチェック)と運用後の監視(ConfigやSecurity Hubによるモニタリング)の両方が必要。 AWS CodePipeline AWS CodeBuild AWS CodeDeploy Amazon Inspector Amazon Elastic Container Registry (Amazon ECR) +
15 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
DSPM(Data Security Posture Management) CNAPPとAWS DSPM(Data Security Posture Management) クラウド環境やオンプレミス環境に存在するデータのセキュリティ状態を管理し、データが適切に保護されているかを監視・最適化 するためのソリューション。 該当するAWSサービス例:Amazon Macie、AWS KMS、AWS IAM、AWS Config、AWS CloudTrail DSPMの運用ポイント 継続的なデータ可視化の実施 • 定期的にAmazon Macieを用いてS3バケットのデータをスキャンし、新たに保存されたセンシティブデータや公開設定の不備 を確認。 暗号化ポリシーの適用と監視 • AWS KMSを利用して、データストレージ(例: S3バケット、RDS)の暗号化を標準化。 不審なデータアクセスの検出 • AWS CloudTrailでデータへのアクセスログを収集し、異常なアクセス(例: 通常と異なるIPや時刻のアクセス)を監視。
16 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
セキュリティ運用とコスト
17 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
セキュリティとコストのバランスを考える セキュリティ運用とコスト コスト セキュリティ ケースに応じたセキュリティとコストのバランスが重要 コストをかけたとしても、インシデントは発生する セキュリティを強化するためには一定のコストがかかってしまう 必ずしもコストの増加が悪ではない
18 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
絶対的、完全なセキュリティ対策は存在しない セキュリティ運用とコスト インシデントが発生する前提でセキュリティ対策を実施する インシデントが発生した際にどのようなアクションを取るのか どのような運用を実現するためにどのような運用の体制を確保できるか AWS Security Hub 一次対応 二次対応
19 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
自動化して運用効率を最大化させる セキュリティ運用とコスト Configを活用して自動修復させる 全てのリソースを自動修復するのではなく、タグを使用して修復対象を制御することも可能。 例:「TestKey:True」というタグが設定されているセキュリティグループのインバウンドルールを削除する。 Security group Public subnet Amazon Elastic Compute Cloud (Amazon EC2) AWS Config [インバウンドルール] 0.0.0.0/0 [タグ] TestKey:True Amazon EventBridge AWS Lambda 「インバウンドルール 0.0.0.0/0」を削除
20 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
自動化して運用効率を最大化させる セキュリティ運用とコスト GuardDutyの脅威IPリストを自動更新する 例:悪意のあるアクションをしたIPアドレスを自動で脅威IPリストに追加する。 人の手を入れずに完全に自動化したい場合に有効。 意図しないIPアドレスが脅威IPリストに追加される可能性があるので、どこまで自動化するかを考えなくてはならない。 Amazon GuardDuty 利用アカウント 検知 Amazon EventBridge AWS Lambda Amazon SNS 管理者 脅威IPリストを更新 SNS通知 AWS CloudTrail EKS Audit Log DNS Query Logs VPC Flow Logs Amazon S3
21 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
まとめ
22 Copyright(C) NRI Netcom, Ltd. All rights reserved. #nncstudy 転載、複製、改変等、および許諾のない二次利用を禁止します
CNAPPを活用することでAWSガバナンスにどのように向き合えばいいのかわかりやすくなる。 セキュリティを向上させるのは不可欠だが、用意できるコストと照らし合わせて考える必要がある。 セキュリティインシデントは発生することを前提に運用体制を整える必要がある。 まとめ CNAPP CSPM CWPP IaC DSPM CIEM
None