Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Conformityを利用する事で簡易に継続的なセキュリティコンプライアンス対応状況の確認ができる!

 Conformityを利用する事で簡易に継続的なセキュリティコンプライアンス対応状況の確認ができる!

イベント「AWS コンサルティングパートナーがお伝えする最先端のクラウドセキュリティ対策 – S3のファイルは安全ですか?AWSの設定は安全ですか? –」の登壇資料です
イベントページ:https://dev.classmethod.jp/news/webinar_trendmicro_210624/

cm-toda-tomohiro

July 14, 2021
Tweet

More Decks by cm-toda-tomohiro

Other Decks in Technology

Transcript

  1. 11 AWSで提供されてるCSPMサービス AWS Config Rules 機能 ・各種リソースの設定がConfig Rulesで 定めた状態であるかをチェックする。 ・チェックに違反すると通知および修正が可能

    ・ルールは2種類 - マネージドルール︓AWS提供、178点⽤意(ʼ21/6時点) - カスタムルール︓利⽤者が⾃由に作成(AWS Lambda利⽤)
  2. 13 AWSで提供されてるCSPMサービス AWS Config Conformance Packs 機能 ・公開されたサンプルテンプレートを利⽤して複数の Config Ruleを展開できる

    - CISやPCI DSSに始まり、HIPAA / NIST CSF / FedRAMPの ようなコンプライアンス基準もカバー - S3やDynamoDB、IAMなどサービス毎のサンプルもある ・テンプレートはCloudFormationと同じフォーマットで、 サンプルテンプレートをカスタマイズして利⽤することもできる
  3. 14 AWSで提供されてるCSPMサービス サービスの⽐較 Config Rules Security Hub Config Conformance Packs

    ルールのカスタマイズ性 ◦ Lambdaによる 独⾃ルール作成 × △ テンプレートを変更して適⽤ ルールのカスタマイズ可能 設定の容易性 (出来合いのルールの豊富さなど) △マネージド型ルール 178点 ◦ ワンクリックで設定 セキュリティ基準による ルール適⽤ ◦ テンプレートによる 複数のルール適⽤ 運⽤管理のしやすさ (例外設定とか是正の可否とか) × 設定の管理が必要 ◦ 検出結果から是正や 例外設定が可能 △ テンプレートによる 管理が可能
  4. 21 簡単な導⼊ 数点の操作でセットアップ完了 1. AWS または Azure の選択 以降はAWSご利⽤の⼿順になります。 2.

    環境名の指定 複数アカウントを監視する⽤途で利⽤します。 3. ⾃動・⼿動によるセットアップ ⾃動の場合、Cloud Formationによるセットアップがおこなわれます。 4. 初回チェック 5. ご利⽤開始 参考資料︓Cloud One Conformityをセットアップしてみた https://dev.classmethod.jp/articles/conformity-setup/
  5. 22 簡単な導⼊ AWS Control Towerと連携した⾃動導⼊ 参考資料︓AWS Control TowerとTrend Micro Cloud

    One™ – Conformityの連携について https://www.trendmicro.com/ja_jp/business/campaigns/aws/resources/controltower-integration2020.html AWSアカウント発⾏時にConformityのAPIを利⽤してセットアップ ⾃動化
  6. 48 Cloud Formationテンプレートの事前スキャン ・APIを利⽤したCI/CDパイプラインへの連携 ConformityのAPIを利⽤する事でGitHubへのコミット時に Jenkins経由でのチェックが可能です。 ① テンプレート (CloudFormation)をコミット ②

    Webhookにて Jenkinsを実⾏ ③ APIを利⽤してConformityに CloudFormationをプッシュ ④ Conformityにて テンプレートスキャン ⑤ Conformityから 結果を戻す ⑥ Jenkinsが結果を通知 ⑦ Slackなどを経由して 結果が通知
  7. 53