Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
Dome9_IAMSaftyで考えるIAMベストプラクティス.pdf
Search
Sponsored
·
SiteGround - Reliable hosting with speed, security, and support you can count on.
→
さいちゃん
March 11, 2022
Technology
960
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Dome9_IAMSaftyで考えるIAMベストプラクティス.pdf
さいちゃん
March 11, 2022
More Decks by さいちゃん
See All by さいちゃん
ここがすごいよ! AWS Systems Manager!
saichan11
0
2.6k
デベロッパーセキュリティ強化! ~シフトレフトで安全な開発を~
saichan11
0
1.3k
PagerDutyで始めるか対応の自動化
saichan11
0
1.7k
Other Decks in Technology
See All in Technology
セルフサービスのオブザーバビリティ基盤をOpenTelemetryで作る / Building a Self-Service Observability Platform with OpenTelemetry
ymotongpoo
3
520
組み立てて楽しむ AWS Blocks 入門
kmiya84377
0
140
Codex概要
ymiya55
0
230
IR Today: Theory, Practice, and Agents
dtunkelang
0
330
Snowflake Horizon Catalog と Apache Iceberg で作る オープンなデータ基盤
kitagawaz
0
390
KanaAI
shreyas1009
0
140
FinTech 1-2 : Overview of FinTech
ks91
PRO
0
130
企業の現実世界をグラフで写し取る
sansantech
PRO
0
240
高負荷プロダクション環境におけるAWS Lambdaのリアル 〜スケールとコストを左右する実行ライフサイクルの技術仕様〜
maimyyym
2
850
【Findyテック文化祭ワークショップ】新卒エンジニア&採用担当と作る、 なりたい姿と今やるべき一歩
dip_tech
PRO
0
150
AWS DevOps Agent スキルをつかいこなそう / Master AWS DevOps Agent Skills
kinunori
2
660
ビジネスを止めない技術的負債の返済のための戦略とその手法 - 技術的負債と向き合う / Complexity and Simplicity
soudai
PRO
3
440
Featured
See All Featured
A designer walks into a library…
pauljervisheath
211
25k
Producing Creativity
orderedlist
PRO
348
41k
SEO for Brand Visibility & Recognition
aleyda
0
4.8k
Designing for Performance
lara
611
70k
GitHub's CSS Performance
jonrohan
1033
470k
[SF Ruby Conf 2025] Rails X
palkan
3
1.4k
Bootstrapping a Software Product
garrettdimon
PRO
306
120k
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
750
Designing for humans not robots
tammielis
254
26k
DevOps and Value Stream Thinking: Enabling flow, efficiency and business value
helenjbeal
1
390
Designing Powerful Visuals for Engaging Learning
tmiket
1
590
Designing Dashboards & Data Visualisations in Web Apps
destraynor
232
55k
Transcript
Dome9~IAMSaftyで考える IAMベストプラクティス 1 クラスメソッド株式会社 アライアンス統括部 サイード ラティファ栄美里
自己紹介 ・名前 サイード ラティファ栄美里(さいちゃん) ・所属 クラスメソッド株式会社(2021年10月~) アライアンス統括部 ・本日登壇デビュー ・ブログ
3 アジェンダ 1,Dome9概要 ◦ Dome9って? ◦ 主な機能 2,IAMベストプラクティスの実現 ◦ ベストプラクティス実現の大変さ ◦ IAM Safetyの概要 ◦ STSとの比較
3,デモ
4 Dome9の概要
5 Dome9概要 IaaSの設定情報を可視化し人為的ミスの回避とコ ンプライアンス遵守を支援するサービスです
6 CSPMって? Cloud Security PostureManagement (クラウドセキュリティ動態管理) CSPM
7 セキュリティインシデントの原因 クラウドにおけるセキュリティインシデントの原 因のほとんどは人為的設定ミス 2020年時点で95%を占め、 2025年には99%を占めると予想される ※Gartner社 2018年報告書
8 Dome9でできること
9 IAMベストプラクティスの実現
10 IAMのベストプラクティス • AWS アカウント ルートユーザーのアクセスキーをロックする • ロールを使用してアクセス許可を委任する • 最小限の特権を認める。
• AWS 管理ポリシーを使用したアクセス許可の使用開始 • ポリシーの検証 • インラインポリシーではなくカスタマー管理ポリシーを使用する • アクセスレベルを使用して、IAM のアクセス許可を確認する • ユーザーのために強度の高いパスワードポリシーを設定する。 • MFA の有効化 • Amazon EC2 インスタンスで実行するアプリケーションに対し、ロールを使用する • アクセスキーを共有しない • 認証情報を定期的にローテーションする。 • 不要な認証情報の削除 • 追加セキュリティに対するポリシー条件を使用する。 • AWS アカウントのアクティビティのモニタリング
11 IAMのベストプラクティス 多い。多すぎる
12 IAMのベストプラクティス 1アカウントでも管理は大変 複数アカウントにもなれば 相当な時間と労力が必要
13 IAMのベストプラクティス Dome9を使いましょう
14 IAMのベストプラクティス 「最小の特権を認める」 ・必要な権限の洗い出しが難しい。 ・結局管理者権限を持つユーザーが増えてしまう。 ・権限を持つユーザーが増える=リスクが高まる IAMユーザーに今だけ権限を付与したい。 IAM Safetyの特権付与を使って解決
15 IAM Safetyの機能 ・管理者の承認なしに、アカウント設定を 変更しないように制御 ・ユーザー削除やポリシー削除を禁止し、 ロールバックで改ざん防止 ・権限の一時的な昇格を簡単に
16 IAM Safety特権付与の利点 ・ワンクリックで簡単に ・時間制で特権の付与が可能 ・自動的に権限をもとに戻す ・権限昇格を管理者が管理 ・誰がいつまで権限昇格しているか一目でわかる ・スマホアプリからの昇格も可能
17 スイッチロールしくみ Role ①このロールに なりたい! ③スイッチロール ②一時クレデンシャル 発行許可
18 IAM Safety 権限一次付与のしくみ IAM グループ(Administer) IAMグループ(IAM Safety) 禁止 ポリシー
許可 ポリシー 一時的にAdministerへ追加され、昇格終 了後グループから削除された後に、IAM Safetyグループに追加される
19 やってみます デモ
最後に(軽くまとめ) ベストプラクティスの実現は難しい ・できることはどんどん自動化して人為的ミスを 防ぎましょう。 IAM Safetyを使うメリット ・難しい設定は不要 ・同一アカウントのままで権限だけ変えられる ・管理者が権限の付与を完全に管理 ・誰が権限昇格してるか一目瞭然
IAM Safetyを上手に使って最小特権の原則を実現できる!
21