Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
20260220_ALittleBitTooOpen.pptx
Search
ryamauchi
February 20, 2026
Technology
28
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
20260220_ALittleBitTooOpen.pptx
ryamauchi
February 20, 2026
More Decks by ryamauchi
See All by ryamauchi
20251208_うわっ・・・CNAPPって難しくない?
renyamauchi
0
8
20250728_Junior卒業計画:Topになる方法、リリースは来年予定
renyamauchi
0
12
20250702_LT資料
renyamauchi
0
33
20241011_LT資料.pdf
renyamauchi
0
22
20250127_LT資料
renyamauchi
0
21
Other Decks in Technology
See All in Technology
Does an AI Watermark Survive Translation?
machinetranslation
0
510
「ミスを許さない手順書」を作ってみた 〜 個人的にはこれ以上できることはあまりなさそう/20260827-ssmjp-operation-procedure-update
opelab
17
17k
現場の暗黙知を継承するAIエージェント — 対話から生まれる長期記憶と Skills
atsukish
0
210
LLMアプリ、 雰囲気で運用してませんか? 〜LLMOpsの現在地〜
taka_aki
1
660
Genie Code ワークショップ 応用編 / Genie-Code-Workshop-advanced
databricksjapan
PRO
0
240
Introduction to Sansan Meishi Maker Development Engineer
sansan33
PRO
0
470
Bet AI Day 2026丨AIによって本質に戻るシステムリスク管理
layerx
PRO
0
540
All About Sansan – for New Global Engineers
sansan33
PRO
1
1.5k
Cloudflare製品を活用した AIガバナンス実践入門 / AI governance with Cloudflare Service
delta_tech
1
170
みてねにおけるAI-DLC導入活動とAIドリブン開発の現在地/JAWS-UG AI-DLC #2
isaoshimizu
2
320
名刺メーカーDevグループ 紹介資料
sansan33
PRO
0
1.3k
書籍『生成AIの安全性入門』の入門
wataoka
0
150
Featured
See All Featured
Hiding What from Whom? A Critical Review of the History of Programming languages for Music
tomoyanonymous
3
1.2k
The Impact of AI in SEO - AI Overviews June 2024 Edition
aleyda
6
1.2k
Six Lessons from altMBA
skipperchong
29
4.5k
The AI Revolution Will Not Be Monopolized: How open-source beats economies of scale, even for LLMs
inesmontani
PRO
3
3.7k
Neural Spatial Audio Processing for Sound Field Analysis and Control
skoyamalab
0
440
So, you think you're a good person
axbom
PRO
2
2.1k
SEO for Brand Visibility & Recognition
aleyda
0
4.7k
How GitHub (no longer) Works
holman
316
150k
Why Your Marketing Sucks and What You Can Do About It - Sophie Logan
marketingsoph
0
400
The MySQL Ecosystem @ GitHub 2015
samlambert
251
13k
How to build a perfect <img>
jonoalderson
1
5.9k
Public Speaking Without Barfing On Your Shoes - THAT 2023
reverentgeek
1
550
Transcript
A Little Bit Too Open _____________________ 株式会社JSOL 山内錬 _____________________
山内「A Little Bit Too Open」 松島「A Little Bit Uncomfortable」 謝罪
山内「うわっ・・・ CNAPPって難しくない・・・?」 松島「うわっ・・・私の暗号、弱すぎ・・・?」 弊社、LTタイトルをパクっているのは私です。 前回 今回 これもre:invent内で聞いた気がしますが ...
自己紹介 名前:山内 錬 所属:株式会社JSOL 経歴:4年目 セキュリティエンジニア 趣味:脱出ゲーム 2025 Japan AWS Jr.
Champions 2025 Japan All AWS Certifications Engineers ※申請忘れなければ! 2026 Japan All AWS Certifications Engineers
AWS Cloud ap-northeast-1 VPC Public subnet A Little Bit Too
Open 連想されるもの ALB Private subnet CloudFront EC2 Internet gateway AWS Cloud ECR Lambda [SGの設定] CloudFront→ALBの通信設定 ALBのインバウンド 〇 CloudFront プレフィックスリスト ✕ 0.0.0.0/0開放 ALB→EC2 EC2に付与する SG 〇 ALBに付与している SG ✕ VPCのIP開放 [認可がゆるい API] ・認証はしてるけど 認可していない API ・ロール関係なく同じエンドポイントが叩け る S3 Dynamo Aurora API Gateway
インフラでもアプリでも Too Openは、最初は便利で、後から壊れます。 SecurityHub で セキュリティ基準を全部 ON にするのも、 実はこれと似ています。
Security Hub CSPM設定基準 フレームワーク 一言で言うと PCI DSS 守らないと事業ができなくなる義務 NIST 組織としてどう守るかを決める設計思想
CIS AWSのどの設定をONにすればいいかの実装ルール Security Hub CSPMにおいて選択できるセキュリティ基準は3種類 2026年2月20日現在、 • CIS AWS Foundations Benchmark v1.4.0 • CIS AWS Foundations Benchmark v3.0.0 • CIS AWS Foundations Benchmark v5.0.0 • NIST Special Publication 800-171 Revision 2 • NIST Special Publication 800-53 Revision 5 • PCI DSS v3.2.1 • PCI DSS v4.0.1
セキュリティ基準すべてON! 教訓:CSPMが「安全装置で」はなく「増幅器」へ 原因:どの「基準」を適用するか無視したこと
Security Hub CSPM設定基準 起きたのは検知の洪水 現象 何が起きるか 同じ指摘が何度も出る バージョン違いのCIS類似項目が別々に検知 内容が理解できない指摘が増殖 対象外のNIST項目が混入
運用部隊 セキュリティ所 管部 システム 所管部 アプリケーション 構築 インフラ基盤 構築 ・報告件数が多すぎる ・何を基準に報告すれば いいかわからない とりあえず報告... ・どちらに脆弱性内容 をお知らせ,、きょるよ く依頼すべきかわから ない ・件数が多すぎて捌き きれない どの程度今シス テムが危険かわ からない いや、これインフラの内容 じゃないんだけどな... 数が多すぎて確認すること ができない... いや、これアプリじゃ判断で きないんだけどな.. 数が多すぎて確認すること ができない...
Security Hub CSPM設定基準 できること できないこと [CloudTrail有効化] 侵入経路の追跡不可を防止 [アプリケーション脆弱性] アプリ自体の欠陥は対象外 [Root
MFA] アカウント侵害リスクを低減 [データ持ち出し] 外部への不正通信は検知不可 [S3非公開化] 情報流出を防止 [内部不正] 内部関係者に要る悪意ある行為はカバー不可 [SG制御] 管理ポートの公開を阻止 [IAM権限最小化] 被害の横展開を抑制 CIS AWS Foundations を用いて運用基準を明確にします。 CIS が扱っている項目は、単なる「設定のベストプラクティス」ではない AWS の設定が事故を起こしやすい状態になっていないかという 入口の安全確認
Security Hub CSPM設定基準 観点 v3.2.1 v4.0.1 基本姿勢 チェックリスト型 継続的運用・リスクベース型 評価方法
年次監査中心 常時運用を前提 要求レベル 技術要件中心 技術+運用 PCI DSSを用いてバージョンの違いを明確にします。 v4 は単なるアップデートではなく、 「監査対応型」から「日常運用型」への大転換です。
セキュリティ基準を選択してON! 教訓:CSPMは「適切な基準」を選べば強力な武器になる 成功:「必要な基準」だけを適用する