Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Lizさんに届け!AWS Jr. ChampionとTop Engineerが書籍コンテナ...
Search
x-blood
October 16, 2023
Technology
1.6k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Lizさんに届け! AWS Jr. ChampionとTop Engineerが 書籍コンテナセキュリティを読んで感じたこと
x-blood
October 16, 2023
More Decks by x-blood
See All by x-blood
Amazon Q Developerでテストコードを生成してみた
xblood
0
46
re:Inventで現地参加したコンテナ関連セッションを振り返る
xblood
0
550
Amazon EKS Pod Identityで何が変わるのか
xblood
0
1.1k
サーバーレスJavaパフォーマンス選手権 at AWS Dev Day 2023 Tokyo
xblood
2
1.5k
サーバーレスJavaの今 ~SnapStartとWeb Adapterを寄せて~
xblood
4
3.7k
Finch OSSコードリーディング
xblood
0
1.4k
ECS Service Connectでマイクロサービスを繋いでみた
xblood
0
2.5k
AWS Glue Git統合のPoCでの活用
xblood
0
230
Spring BootとKubernetesで実現する今どきのDevOps入門
xblood
1
1.2k
Other Decks in Technology
See All in Technology
Bucharest Tech Week 2026 - Reinventing testing practices in the AI era
edeandrea
PRO
1
160
現地で盛り上がった WWDC26 Keynote
zozotech
PRO
1
250
2026TECHFRESH畢業分享會 - Lightning Talk - 資料也要 CI/CD? 用 Airbyte 自動化資料同步
line_developers_tw
PRO
0
1k
入門!AWS Blocks
ysuzuki
1
120
【Cyber-sec+】経営層を"動かす"ための考え方
hssh2_bin
0
180
LayerX コーポレートエンジニアリング室におけるサプライチェーンセキュリティへの取り組み / Supply Chain Security at LayerX Corporate Engineering
yuyatakeyama
1
280
Android の公式 Skill / Android skills
yanzm
0
150
Chainlitで作るお手軽チャットUI
ynt0485
0
240
Snowflakeと仲良くなる第一歩
coco_se
4
470
Disciplined Vibes: Scaling AI-Assisted Engineering
sheharyar
0
140
Agent Skills設計で柔軟性と硬さのバランスが難しい話
nassy20
0
130
AAIFに入ってみた ~内から見えるコミュニティ動向~
sato4
0
220
Featured
See All Featured
Lightning Talk: Beautiful Slides for Beginners
inesmontani
PRO
2
570
Learning to Love Humans: Emotional Interface Design
aarron
275
41k
The Director’s Chair: Orchestrating AI for Truly Effective Learning
tmiket
1
190
How People are Using Generative and Agentic AI to Supercharge Their Products, Projects, Services and Value Streams Today
helenjbeal
1
210
Conquering PDFs: document understanding beyond plain text
inesmontani
PRO
4
2.8k
StorybookのUI Testing Handbookを読んだ
zakiyama
31
6.8k
Evolution of real-time – Irina Nazarova, EuRuKo, 2024
irinanazarova
9
1.4k
Why Our Code Smells
bkeepers
PRO
340
58k
Beyond borders and beyond the search box: How to win the global "messy middle" with AI-driven SEO
davidcarrasco
3
160
The Success of Rails: Ensuring Growth for the Next 100 Years
eileencodes
47
8.2k
Skip the Path - Find Your Career Trail
mkilby
1
150
I Don’t Have Time: Getting Over the Fear to Launch Your Podcast
jcasabona
34
2.8k
Transcript
Lizさんに届け︕ AWS Jr. ChampionとTop Engineerが 書籍コンテナセキュリティを読んで 感じたこと 廣原 花⾳ &
佐藤 靖幸 JAWS-UG コンテナ⽀部 x JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 1
本セッション(LT)について 本セッションでは、Japan AWS Jr. Champion として表彰された コンテナ初⼼者の視点で書籍コンテナセキュリティを 読んだ感想や、保護者的な⽴ち位置の Japan AWS
Top Engineer が実践していること、 そしてAWSのコンテナ関連の機能追加についてお話します。 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 2
⾃⼰紹介 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 3
廣原 花⾳(hiropy) @hiropy6387 好きな領域 フロント開発 バックエンド開発 クラウドインフラ(AWS) 好きなAWSサービス ControlTower
⾃⼰紹介 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 4
佐藤 靖幸 @yasai_ls 得意領域 バックエンド開発 クラウドインフラ(AWS) © 佐藤靖幸 2023
HiropyのJr.Champions活動について APN参加企業に所属する若⼿エンジニアが 未来のTop Engineersを⽬指しガンガン活動中︕ • 限定イベントへの参加 • Jr.Champions内での勉強会。 • 最近はTop
Engineersも巻き込み中 • 社外イベントへの登壇 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 5 AWS界全体を若⼿の⼒で盛り上げていきます︕
アジェンダ 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 6
書籍「コンテナセキュリティ」を読了してみて コンテナセキュリティの取り組みで実践したこと AWS Security Hub による Amazon ECS コントロール ECRイメージの脆弱性スキャン Amazon EKS における GitOps その他の取り組み AWSにおけるコンテナセキュリティの機能トピック AWS Signer EKSクラスター 拡張サポート まとめ
書籍「コンテナセキュリティ」を 読了してみて 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ
7
読書感想 – From 廣原 • コンテナセキュリティ初⼼者なので、 そもそものコンテナの仕組みから触れていただくことで 「なぜこの脅威が発⽣するのか」から知ることができました。 • Docker
buildの危険性については、そもそも考えたことが なかったので、何事にも脅威は潜んでいることを 改めて認識させられました。 • CI/CDを組む時のセキュリティも何となくしか 知らなかったので、特に「マルチステージビルドにして サイズを⼩さくし、攻撃の範囲を狭くする」は とても勉強になりました。 • 個⼈的にはコマンドがあるのが嬉しいです。 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 8
読書感想 – From 佐藤 • 脅威の定義・関係するアクター・攻撃⼿段が明確に 記載されており、体系的な知識を網羅する書籍として ⼤変重宝しています。 • 最後のチェックリストは神がかっている。業務でそのまま
利⽤してもよいくらいに。 • コンテナセキュリティのはじめの1歩は Linuxの権限制御の仕組みを知ること。 • コンテナのビルドは継続的デプロイの仕組みを利⽤して ⾃動化を徹底したほうがよさそう。 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 9
コンテナセキュリティの取り組みで 実践したこと 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ
10
AWS Security Hub による Amazon ECS コントロール 2023/10/16 JAWS-UG コンテナ⽀部
× JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 11 Amazon ECS コントロール [ECS.1] Amazon ECS タスク定義には、セキュアなネットワークモードと ユーザー定義が必要です。 [ECS.2] ECS サービスには、パブリック IP アドレスを ⾃動で割り当てないでください [ECS.3] ECS タスクの定義では、ホストのプロセス名前空間を 共有しないでください [ECS.4] ECS コンテナは、⾮特権として実⾏する必要があります [ECS.5] ECS コンテナは、ルートファイルシステムへの 読み取り専⽤アクセスに制限する必要があります。 [ECS.8] シークレットは、コンテナ環境の変数として渡さないでください [ECS.10] ECS Fargate サービスは、最新の Fargate プラットフォームバージョンで実⾏する必要があります。 [ECS.12] ECS クラスターはコンテナインサイトを使⽤する必要があります
ECRイメージの脆弱性スキャン • ECRのイメージスキャン機能によるスキャン • Amazon Inspector V2による拡張スキャン 2023/10/16 JAWS-UG コンテナ⽀部
× JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 12
Amazon EKS における GitOPS 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部
#1 今知りたいコンテナセキュリティ 13
その他の取り組み • Synkによる脆弱性スキャンのシフトレフト • kubesec や ArgoCD Vault Pluginによるシークレット管理 2023/10/16
JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 14 https://blog.mmmcorp.co.jp/2022/02/24/yassan-argocd-with-aws-secrets-manager/
AWSにおけるコンテナセキュリティの 気になるトピック 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ
15 今をときめくAWSにおける コンテナセキュリティの トピック
AWS Signer • AWSのコード署名機能である AWS Signerがコード署名だけ でなく、コンテナイメージの 署名をサポート • ECRのOCIディストリビューショ
ン機能を使⽤して署名情報を イメージと⼀緒に格納可能 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 16
AWS Signer with EKS • EKSでDynamic Admission Controlを⽤いて、Podのデプロ イメントを⾏うタイミングでコ ンテナイメージの署名を検証す
ることが出来る。 • OSS プロジェクト kyverno-notation-aws がある 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 17
Amazon EKSクラスター 拡張サポート • Amazon EKSは常に少なくとも4つの Kubernetesバージョンをサポート • 拡張サポートは、初期サポートで14ヶ⽉、 拡張サポートで12ヶ⽉の合計26ヶ⽉、
Kubernetesのバージョンを実⾏可能 • 現在はプレビュー中のため無料。2024年 初頭に拡張サポートが⼀般提供されると 時間毎に追加料⾦が発⽣ 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 18
まとめ 2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 19
書籍コンテナセキュリティを読んで コンテナセキュリティに取り組もう︕ • コンテナ初⼼者・経験者の視点で書籍コンテナセキュリティを 読了した感想をお届けしました︕ • 書籍コンテナセキュリティはとてもいい本です︕ 本書を読んで、コンテナセキュリティに 取り組んでいきましょう︕ 2023/10/16
JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 20
2023/10/16 JAWS-UG コンテナ⽀部 × JAWS-UG 千葉⽀部 #1 今知りたいコンテナセキュリティ 21