Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Security Hubのセキュリティスコアはどうやって計算されるか
Search
Toru_Kubota
May 15, 2024
Technology
800
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Security Hubのセキュリティスコアはどうやって計算されるか
Toru_Kubota
May 15, 2024
More Decks by Toru_Kubota
See All by Toru_Kubota
ガバメントクラウドでのAWS DevOps Agentの活用
toru_kubota
2
35
制約が多いからこそ設計しがいがある!?公共領域でのAWSと生成AIの活用
toru_kubota
0
120
AWSアップデートから考える継続的な運用改善
toru_kubota
2
480
AWS Systems Managerのハイブリッドアクティベーションを使用したガバメントクラウド環境の統合管理
toru_kubota
1
320
ガバメントクラウド運用改善からSaaS製品の開発へ
toru_kubota
0
87
生成AI活用によるガバメントクラウド運用管理補助業務の効率化
toru_kubota
0
76
「どこにある?」の解決。生成AI(RAG)で効率化するガバメントクラウド運用
toru_kubota
4
1.2k
いつも初心者向けの記事に助けられているので得意分野では初心者向けの記事を書きます
toru_kubota
2
690
AWSの利点
toru_kubota
0
290
Other Decks in Technology
See All in Technology
LLM・AIエージェントシステムベストプラクティス
shibuiwilliam
6
1.6k
[potatotips #96] Give Your AI Agent the Flutter Playbook
korodroid
0
120
SmartHR Engineering Team Deck
smarthr
1
3.1k
AIに持続⼒を与える 判断の⻑期記憶設計
eiei114
1
430
Bits Agent Builder の⼊⾨と活⽤事例
nulabinc
PRO
0
250
20分でわかるセキュアAPI
nwiizo
2
320
コーチングの奥義 何もしないテクニック
jinwatanabe
0
140
2026-08-15 JAWS-UG 茨城 #16 Secrets ManagerにおけるSecret値の管理(Terraformの場合) / Secrets Manager Secrets
masasuzu
0
400
同じWAFが、攻撃の“形”は弾く── 正当な“形”の不正は通す
kuroneko13
0
250
AIコーディングの次。コードレビューと理解負荷を解消して組織の開発生産性を高める
moongift
PRO
2
2.7k
トークンマネジメントでAIにとって働きやすい環境を実現する
hikaruegashira
0
120
Bill One 開発エンジニア 紹介資料
sansan33
PRO
7
20k
Featured
See All Featured
Documentation Writing (for coders)
carmenintech
77
5.5k
Technical Leadership for Architectural Decision Making
baasie
3
510
Why You Should Never Use an ORM
jnunemaker
PRO
61
10k
Conquering PDFs: document understanding beyond plain text
inesmontani
PRO
4
3k
Effective software design: The role of men in debugging patriarchy in IT @ Voxxed Days AMS
baasie
0
480
A Tale of Four Properties
chriscoyier
163
24k
Hiding What from Whom? A Critical Review of the History of Programming languages for Music
tomoyanonymous
3
1.1k
<Decoding/> the Language of Devs - We Love SEO 2024
nikkihalliwell
1
290
Let's Do A Bunch of Simple Stuff to Make Websites Faster
chriscoyier
508
140k
What does AI have to do with Human Rights?
axbom
PRO
1
2.3k
Avoiding the “Bad Training, Faster” Trap in the Age of AI
tmiket
0
210
Evolution of real-time – Irina Nazarova, EuRuKo, 2024
irinanazarova
9
1.5k
Transcript
Security Hubの セキュリティスコアはどうやって 計算されるか インフラ技術基礎勉強会 #6 2024/05/15 久保田 亨
▪会社名 大崎コンピュータエンヂニアリング ▪名前 久保田 亨 ▪最近の業務 ガバメントクラウド(ネットワーク構築運用補助者)の設計・構築 ▪X infra365 (@xxnnf161)
▪Qiita https://qiita.com/infra365
セキュリティサービスの情報集約 セキュリティ基準を使用したベストプラクティスチェック AWS Security Hub Security Hubで出来ること
セキュリティサービスの情報集約 セキュリティ基準を使用したベストプラクティスチェック AWS Security Hub Security Hubで出来ること
セキュリティ基準 – ベストプラクティスチェック 統合 – セキュリティ情報の集約
セキュリティサービスの情報集約 セキュリティ基準を使用したベストプラクティスチェック AWS Security Hub Security Hubで出来ること
AWS 基礎セキュリティのベストプラクティス v1.0.0 CIS AWS Foundations Benchmark v1.2.0 CIS AWS
Foundations Benchmark v1.4.0 NIST Special Publication 800-53 Revision 5 PCI DSS v3.2.1 AWS リソースタグ付け標準 v1.0.0
各種AWSサービス AWS Security Hub 定期的にチェック 例えば セキュリティグループで0.0.0.0/0が開いてないか? MFAが有効になっているか? VPCでログが取得される設定になっているか?
コントロール項目 セキュリティスコア +1 +2 成功 ÷ (成功 + 失敗 +
不明) 223 ÷ (223 + 2 + 0)
コントロール項目 ← 成功? 失敗? どうやってきまるの? 検出結果 が3つとすると 検出結果の組合せで「コントロール項目」のステータスが決まる
検出結果 検出結果の「ステータス」はどうやってきまるの?
検出結果 「コンプライアンスステータス」と「ワークフローステータス」の組み合わせできまる コンプライアンス ステータス ワークフロー ステータス
コンプライアンスステータス ワークフローステータス チェックの結果 (システムが登録) レビューの結果 (人が登録)
PASS チェックに合格 FAILED チェックに不合格 WARNING チェックにしたがPASSまたはFAILEDを判断不可 NOT_AVAILABLE サーバ障害、リソース削除などでチェック不可 NEW レビュー前の結果の初期状態
NOTIFIED リソース所有者に通知済み SUPPRESSED 結果をレビュー、アクションが必要だと判断しなかった RESOLVED 結果をレビュー、修正し現在は解決済みと見なされている コンプライアンスステータス ワークフローステータス
コンプライアンスステータス ワークフローステータス 検出結果 PASS RESOLVED 成功 FAILED NEW 失敗 FAILED
NOTIFIED 失敗 FAILED SUPPRESSED 無効 FAILED RESOLVED 失敗 WARNING or NOT_AVAILABLE NEW その他 WARNING or NOT_AVAILABLE NOTIFIED その他 WARNING or NOT_AVAILABLE SUPPRESSED 無効 WARNING or NOT_AVAILABLE RESOLVED 成功 検出結果
検出結果 「コンプライアンスステータス」と「ワークフローステータス」の組み合わせできまる コンプライアンス ステータス ワークフロー ステータス 無効 無効 失敗
コントロール項目 ← 成功? 失敗? どうやってきまるの? 検出結果 が3つとすると 検出結果の組合せで「コントロール項目」のステータスが決まる 無効 無効
失敗
「失敗」となる場合 検出結果が「1個以上失敗」で構成される場合 S3バケットA 失敗 S3バケットB 成功 S3バケットC 成功 S3バケットA 成功
S3バケットB 失敗 S3バケットC 無効 コントロール項目
コントロール項目 ← これは失敗 検出結果 が3つとすると 検出結果の組合せで「コントロール項目」のステータスが決まる 無効 無効 失敗
「成功」となる場合 検出結果が「1個以上成功」「0個以上無効」で構成される場合 S3バケットA 成功 S3バケットB 成功 S3バケットC 成功 S3バケットA 成功
S3バケットB 無効 S3バケットC 無効 コントロール項目
「不明」となる場合 少なくとも1つ以上が「その他」かつ「失敗」が存在しないこと S3バケットA その他 S3バケットB 成功 S3バケットC 成功 S3バケットA その他
S3バケットB 無効 S3バケットC 無効 S3バケットA その他 S3バケットB 無効 S3バケットC 成功 コントロール項目
「データなし」となる場合 全ての結果が「無効」またはセキュリティチェック対象リソースが存在しない場合 S3バケットA 無効 S3バケットB 無効 S3バケットC 無効 コントロール項目
コントロール項目 ← これは失敗 検出結果 が3つとすると 検出結果の組合せで「コントロール項目」のステータスが決まる 無効 無効 失敗
まとめ
コントロール項目 検出結果 検出結果の組合せで 「コントロール項目」のステータスが決まる 失敗 成功 無効 失敗 無効 無効
「コンプライアンスステータス」と「ワークフローステータス」 の組み合わせで「検出結果」のステータスが決まる セキュリティスコア
END