Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
Submit search
EN
Uploaded by
Amazon Web Services Japan
PPTX, PDF
2,636 views
20211109 bleaの使い方(基本編)
2021年11月9日 AWS Startup Community 登壇資料
Software
◦
Read more
0
Save
Share
Embed
Embed presentation
Download
Downloaded 31 times
1
/ 26
2
/ 26
3
/ 26
4
/ 26
5
/ 26
6
/ 26
7
/ 26
8
/ 26
9
/ 26
10
/ 26
11
/ 26
12
/ 26
13
/ 26
14
/ 26
15
/ 26
16
/ 26
17
/ 26
18
/ 26
19
/ 26
20
/ 26
21
/ 26
22
/ 26
23
/ 26
24
/ 26
25
/ 26
26
/ 26
More Related Content
PDF
20190522 AWS Black Belt Online Seminar AWS Step Functions
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar AWS Key Management Service (KMS)
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2017 AWS Storage Gateway
by
Amazon Web Services Japan
PDF
20190129 AWS Black Belt Online Seminar AWS Identity and Access Management (AW...
by
Amazon Web Services Japan
PDF
20190402 AWS Black Belt Online Seminar Let's Dive Deep into AWS Lambda Part1 ...
by
Amazon Web Services Japan
PDF
20200818 AWS Black Belt Online Seminar AWS Shield Advanced
by
Amazon Web Services Japan
PDF
202110 AWS Black Belt Online Seminar AWS Site-to-Site VPN
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2016 AWS上でのActive Directory構築
by
Amazon Web Services Japan
20190522 AWS Black Belt Online Seminar AWS Step Functions
by
Amazon Web Services Japan
AWS Black Belt Online Seminar AWS Key Management Service (KMS)
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2017 AWS Storage Gateway
by
Amazon Web Services Japan
20190129 AWS Black Belt Online Seminar AWS Identity and Access Management (AW...
by
Amazon Web Services Japan
20190402 AWS Black Belt Online Seminar Let's Dive Deep into AWS Lambda Part1 ...
by
Amazon Web Services Japan
20200818 AWS Black Belt Online Seminar AWS Shield Advanced
by
Amazon Web Services Japan
202110 AWS Black Belt Online Seminar AWS Site-to-Site VPN
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2016 AWS上でのActive Directory構築
by
Amazon Web Services Japan
What's hot
PPTX
20220409 AWS BLEA 開発にあたって検討したこと
by
Amazon Web Services Japan
PDF
20190514 AWS Black Belt Online Seminar Amazon API Gateway
by
Amazon Web Services Japan
PDF
20190226 AWS Black Belt Online Seminar Amazon WorkSpaces
by
Amazon Web Services Japan
PDF
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
by
Amazon Web Services Japan
PDF
20190821 AWS Black Belt Online Seminar AWS AppSync
by
Amazon Web Services Japan
PDF
Amazon Athena 初心者向けハンズオン
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2017 AWS Elastic Beanstalk
by
Amazon Web Services Japan
PDF
AWS Black Belt Techシリーズ AWS Direct Connect
by
Amazon Web Services Japan
PDF
20201118 AWS Black Belt Online Seminar 形で考えるサーバーレス設計 サーバーレスユースケースパターン解説
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2017 Amazon ElastiCache
by
Amazon Web Services Japan
PDF
20191105 AWS Black Belt Online Seminar Amazon Route 53 Hosted Zone
by
Amazon Web Services Japan
PDF
20200617 AWS Black Belt Online Seminar Amazon Athena
by
Amazon Web Services Japan
PDF
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
by
Amazon Web Services Japan
PDF
20190814 AWS Black Belt Online Seminar AWS Serverless Application Model
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2017 AWS WAF
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2018 AWS Well-Architected Framework
by
Amazon Web Services Japan
PDF
20200722 AWS Black Belt Online Seminar AWSアカウント シングルサインオンの設計と運用
by
Amazon Web Services Japan
PDF
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
by
Amazon Web Services Japan
PDF
20190319 AWS Black Belt Online Seminar Amazon FSx for Windows Server
by
Amazon Web Services Japan
PDF
20190320 AWS Black Belt Online Seminar Amazon EBS
by
Amazon Web Services Japan
20220409 AWS BLEA 開発にあたって検討したこと
by
Amazon Web Services Japan
20190514 AWS Black Belt Online Seminar Amazon API Gateway
by
Amazon Web Services Japan
20190226 AWS Black Belt Online Seminar Amazon WorkSpaces
by
Amazon Web Services Japan
20211203 AWS Black Belt Online Seminar AWS re:Invent 2021アップデート速報
by
Amazon Web Services Japan
20190821 AWS Black Belt Online Seminar AWS AppSync
by
Amazon Web Services Japan
Amazon Athena 初心者向けハンズオン
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2017 AWS Elastic Beanstalk
by
Amazon Web Services Japan
AWS Black Belt Techシリーズ AWS Direct Connect
by
Amazon Web Services Japan
20201118 AWS Black Belt Online Seminar 形で考えるサーバーレス設計 サーバーレスユースケースパターン解説
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2017 Amazon ElastiCache
by
Amazon Web Services Japan
20191105 AWS Black Belt Online Seminar Amazon Route 53 Hosted Zone
by
Amazon Web Services Japan
20200617 AWS Black Belt Online Seminar Amazon Athena
by
Amazon Web Services Japan
20201028 AWS Black Belt Online Seminar Amazon CloudFront deep dive
by
Amazon Web Services Japan
20190814 AWS Black Belt Online Seminar AWS Serverless Application Model
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2017 AWS WAF
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2018 AWS Well-Architected Framework
by
Amazon Web Services Japan
20200722 AWS Black Belt Online Seminar AWSアカウント シングルサインオンの設計と運用
by
Amazon Web Services Japan
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
by
Amazon Web Services Japan
20190319 AWS Black Belt Online Seminar Amazon FSx for Windows Server
by
Amazon Web Services Japan
20190320 AWS Black Belt Online Seminar Amazon EBS
by
Amazon Web Services Japan
Similar to 20211109 bleaの使い方(基本編)
PPTX
Security Operations and Automation on AWS
by
Noritaka Sekiyama
PDF
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
by
Amazon Web Services Japan
PDF
JAWS-UG Meets Windows (JAWS Days 2017)
by
Amazon Web Services Japan
PPTX
クラウド移行で改善するガバナンスファーストのWebサービス障害対策について
by
TakashiTsukamoto4
PDF
[AWSマイスターシリーズ] Amazon Elastic Compute Cloud (EC2) Windows編
by
Amazon Web Services Japan
PDF
20130309 windows on aws handson
by
Genta Watanabe
PDF
AWS Vol.1
by
Ryo Maruyama
PDF
【勉強会資料】ネットワークアクセス制御(管理編) for PCI DSS
by
Nobuhiro Nakayama
PDF
JAWS DAYS 2018 Community-based Security
by
Hayato Kiriyama
PDF
Management & Governance on AWS こんなこともできます
by
Amazon Web Services Japan
PDF
JAWS-UG 初心者支部 #31 監視編 サーバーのモニタリングの基本を学ぼう
by
Hiroki Uchida
PDF
IAM & Consolidated Billing -ほぼ週刊AWSマイスターシリーズ第4回
by
SORACOM, INC
PDF
Aws meister-cloud formation-summit2012
by
Akio Katayama
PDF
20120303 jaws summit-meister-04_cloud_formation
by
Amazon Web Services Japan
PDF
AWS におけるモニタリングとセキュリティの基本について - "毎日のAWSのための監視、運用、セキュリティ最適化セミナー" -
by
Takanori Ohba
PDF
[AWS Developers Meetup 2017] DeveloperのためのライブAWSウォークスルー 〜 AWS SDKの使い方 〜
by
Atsushi Fukui
PDF
沖縄オープンラボラトリ OpenStackハンズオンセミナー午後1
by
Hideki Saito
PDF
Windows 開発者のための Dev&Ops on AWS
by
Amazon Web Services Japan
PDF
JAWS-UG アーキテクチャ専門支部 re:Invent Management Tools ダイジェスト
by
Yukitaka Ohmura
PDF
Awsビギナー向け資料 ec2 20111124
by
satoshi
Security Operations and Automation on AWS
by
Noritaka Sekiyama
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
by
Amazon Web Services Japan
JAWS-UG Meets Windows (JAWS Days 2017)
by
Amazon Web Services Japan
クラウド移行で改善するガバナンスファーストのWebサービス障害対策について
by
TakashiTsukamoto4
[AWSマイスターシリーズ] Amazon Elastic Compute Cloud (EC2) Windows編
by
Amazon Web Services Japan
20130309 windows on aws handson
by
Genta Watanabe
AWS Vol.1
by
Ryo Maruyama
【勉強会資料】ネットワークアクセス制御(管理編) for PCI DSS
by
Nobuhiro Nakayama
JAWS DAYS 2018 Community-based Security
by
Hayato Kiriyama
Management & Governance on AWS こんなこともできます
by
Amazon Web Services Japan
JAWS-UG 初心者支部 #31 監視編 サーバーのモニタリングの基本を学ぼう
by
Hiroki Uchida
IAM & Consolidated Billing -ほぼ週刊AWSマイスターシリーズ第4回
by
SORACOM, INC
Aws meister-cloud formation-summit2012
by
Akio Katayama
20120303 jaws summit-meister-04_cloud_formation
by
Amazon Web Services Japan
AWS におけるモニタリングとセキュリティの基本について - "毎日のAWSのための監視、運用、セキュリティ最適化セミナー" -
by
Takanori Ohba
[AWS Developers Meetup 2017] DeveloperのためのライブAWSウォークスルー 〜 AWS SDKの使い方 〜
by
Atsushi Fukui
沖縄オープンラボラトリ OpenStackハンズオンセミナー午後1
by
Hideki Saito
Windows 開発者のための Dev&Ops on AWS
by
Amazon Web Services Japan
JAWS-UG アーキテクチャ専門支部 re:Invent Management Tools ダイジェスト
by
Yukitaka Ohmura
Awsビギナー向け資料 ec2 20111124
by
satoshi
More from Amazon Web Services Japan
PDF
202205 AWS Black Belt Online Seminar Amazon VPC IP Address Manager (IPAM)
by
Amazon Web Services Japan
PDF
202205 AWS Black Belt Online Seminar Amazon FSx for OpenZFS
by
Amazon Web Services Japan
PDF
202204 AWS Black Belt Online Seminar AWS IoT Device Defender
by
Amazon Web Services Japan
PDF
Infrastructure as Code (IaC) 談義 2022
by
Amazon Web Services Japan
PDF
202204 AWS Black Belt Online Seminar Amazon Connect を活用したオンコール対応の実現
by
Amazon Web Services Japan
PDF
202204 AWS Black Belt Online Seminar Amazon Connect Salesforce連携(第1回 CTI Adap...
by
Amazon Web Services Japan
PDF
Amazon Game Tech Night #25 ゲーム業界向け機械学習最新状況アップデート
by
Amazon Web Services Japan
PDF
202202 AWS Black Belt Online Seminar AWS Managed Rules for AWS WAF の活用
by
Amazon Web Services Japan
PDF
202203 AWS Black Belt Online Seminar Amazon Connect Tasks.pdf
by
Amazon Web Services Japan
PDF
SaaS テナント毎のコストを把握するための「AWS Application Cost Profiler」のご紹介
by
Amazon Web Services Japan
PDF
Amazon QuickSight の組み込み方法をちょっぴりDD
by
Amazon Web Services Japan
PDF
マルチテナント化で知っておきたいデータベースのこと
by
Amazon Web Services Japan
PDF
機密データとSaaSは共存しうるのか!?セキュリティー重視のユーザー層を取り込む為のネットワーク通信のアプローチ
by
Amazon Web Services Japan
PDF
パッケージソフトウェアを簡単にSaaS化!?既存の資産を使ったSaaS化手法のご紹介
by
Amazon Web Services Japan
PDF
202202 AWS Black Belt Online Seminar Amazon Connect Customer Profiles
by
Amazon Web Services Japan
PDF
Amazon Game Tech Night #24 KPIダッシュボードを最速で用意するために
by
Amazon Web Services Japan
PDF
202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨
by
Amazon Web Services Japan
PPTX
[20220126] JAWS-UG 2022初頭までに葬ったAWSアンチパターン大紹介
by
Amazon Web Services Japan
PDF
202111 AWS Black Belt Online Seminar AWSで構築するSmart Mirrorのご紹介
by
Amazon Web Services Japan
PDF
202201 AWS Black Belt Online Seminar Apache Spark Performnace Tuning for AWS ...
by
Amazon Web Services Japan
202205 AWS Black Belt Online Seminar Amazon VPC IP Address Manager (IPAM)
by
Amazon Web Services Japan
202205 AWS Black Belt Online Seminar Amazon FSx for OpenZFS
by
Amazon Web Services Japan
202204 AWS Black Belt Online Seminar AWS IoT Device Defender
by
Amazon Web Services Japan
Infrastructure as Code (IaC) 談義 2022
by
Amazon Web Services Japan
202204 AWS Black Belt Online Seminar Amazon Connect を活用したオンコール対応の実現
by
Amazon Web Services Japan
202204 AWS Black Belt Online Seminar Amazon Connect Salesforce連携(第1回 CTI Adap...
by
Amazon Web Services Japan
Amazon Game Tech Night #25 ゲーム業界向け機械学習最新状況アップデート
by
Amazon Web Services Japan
202202 AWS Black Belt Online Seminar AWS Managed Rules for AWS WAF の活用
by
Amazon Web Services Japan
202203 AWS Black Belt Online Seminar Amazon Connect Tasks.pdf
by
Amazon Web Services Japan
SaaS テナント毎のコストを把握するための「AWS Application Cost Profiler」のご紹介
by
Amazon Web Services Japan
Amazon QuickSight の組み込み方法をちょっぴりDD
by
Amazon Web Services Japan
マルチテナント化で知っておきたいデータベースのこと
by
Amazon Web Services Japan
機密データとSaaSは共存しうるのか!?セキュリティー重視のユーザー層を取り込む為のネットワーク通信のアプローチ
by
Amazon Web Services Japan
パッケージソフトウェアを簡単にSaaS化!?既存の資産を使ったSaaS化手法のご紹介
by
Amazon Web Services Japan
202202 AWS Black Belt Online Seminar Amazon Connect Customer Profiles
by
Amazon Web Services Japan
Amazon Game Tech Night #24 KPIダッシュボードを最速で用意するために
by
Amazon Web Services Japan
202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨
by
Amazon Web Services Japan
[20220126] JAWS-UG 2022初頭までに葬ったAWSアンチパターン大紹介
by
Amazon Web Services Japan
202111 AWS Black Belt Online Seminar AWSで構築するSmart Mirrorのご紹介
by
Amazon Web Services Japan
202201 AWS Black Belt Online Seminar Apache Spark Performnace Tuning for AWS ...
by
Amazon Web Services Japan
20211109 bleaの使い方(基本編)
1.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Amazon Web Services Japan Solutions Architect Yukitaka Ohmura Nov 9, 2021 Baseline Environment on AWS (BLEA) テンプレートの使いかた(基本編)
2.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. 大村 幸敬 (おおむら ゆきたか) Manager, Solutions Architect • これからクラウドを使いはじめる エンタープライズ企業をサポート • Specialty: Cloud Operations & DevOps • Baseline Environment on AWS (BLEA) メンテナ https://github.com/aws-samples/baseline-environment-on-aws 好きなAWSのサービス: AWS CLI, AWS CDK, SSM Incident Manager 2
3.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Contents 1. AWS上のガバナンスの考え方 2. テンプレートによるガバナンス 3. BLEA 概説 4. 今後の展開 3 ご注意: この資料はBLEAの利用開始にフォーカスしており、その仕組みについて詳しくは解説していません。 詳細は、ブログ( https://aws.amazon.com/jp/blogs/news/announcing-baseline-environment-on-aws/ ) またはGitHubリポジトリ( https://github.com/aws-samples/baseline-environment-on-aws )でご確認ください。
4.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. AWS上のガバナンスの考え方
5.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. AWSはBuilderを支えるプラットフォーム - Self Service Platform - Biilderに自由を与え、適切な箇所で適切なツールを使えるようにする それによってビジネス価値を早期に実現できる
6.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Builderに必要なものは? Gatekeeper Guardrail V.S. ツールの利用を事前承認(Gatekeeper)すると管理業務がボトルネックになる。 各システムで自由に使わせる一方で、Builderを守るためガードレール(Guardrail)を用意する。 やってはいけない操作を未然に防ぐこと(予防的統制)、逸脱を検知すること(発見的統制)の2種類。 6
7.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. https://www.youtube.com/watch?v=3QJ-RA5R0Jk https://www.slideshare.net/AmazonWebServicesJapan/20210526-aws-expert-online 詳しくはこちらをご覧ください 8
8.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. テンプレートによるガバナンス 9
9.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. テンプレートによるガバナンスの考え方 • 許可されたサービスを使うのでなく • 集中管理で設定を強制するのでなく • 未然に防ぐより • 初期構築の自動化だけでなく • すべてを自分で作るのでなく アカウントの中で自由にサービスを使える環境を テンプレートによる同一設定の展開と分散管理を 逸脱の検知と迅速な修復を コードによる継続的なメンテナンスを AWSサービス拡充の柔軟な取り込みを 左の考えを認めつつも右の考えを重視することで クラウドの価値を最大限活かすガバナンスを実現することを目標とする 11
10.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Baseline Environment on AWS (BLEA) What is • AWSのセキュリティベストプラクティスを実装したサンプルテンプレート 特徴 • ベースラインのテンプレートを提供 ⇨ 最低限実施すべきガバナンスをAWSのセキュリティサービスで実現 ⇨ サンプル構成は SecurityHub CIS/AFSBP の High以上が出ないように構成済み • メンテナンスしやすい Cloud Development Kit (CDK) コード ⇨ CDKによる記述量の削減とエディタによる強力な開発サポート ⇨ カスタマイズしやすさを考慮した平易かつ解説の多いコード • シングルアカウント & マルチアカウント ⇨単体アカウントへの展開またはControlTower環境への展開に対応 12 https://github.com/aws-samples/baseline-environment-on-aws
11.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Baseline Environment on AWS の利用パターン マルチアカウント版 Governance Base for Standalone Guest Guest System シングルアカウント版 (Standalone) Governance Base for Control Tower Guest Guest System Guest Account Guest Account Baseline Environment on AWS で提供 Account AWS ControlTower Guest Account Guest Account Management Account ※“Guest system” はマルチアカウント版も Standalone版も同じものが利用できます。
12.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Baseline Environment on AWS の利用方法 カスタマイズ ゲストシステムの サンプルテンプレート ガバナンスベースの テンプレート BLEA on GitHub ガバナンスベース ゲストシステム ゲストシステム CDK CDK CDK CDK CDK システムA システムB ガバナンスベース システムA 担当 システムB 担当 システム B 用 システム A 用 ガバナンス 担当 カスタマイズ カスタマイズ CDK CDK ※BLEAテンプレートはMIT-0ライセンスで公開した AWSのベストプラクティスのサンプル実装であり、 構築された環境の品質をAWSが保証するものではありません。 実際の構築・運用にあたって、 お客様でテンプレートのカスタマイズやテストの実施が必要です。 CDK CDK CDK Fork 自社用に カスタマイズした ベースライン
13.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. BLEA 概説(シングルアカウント版)
14.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. ガバナンスの全体像 - BLEA Standalone 版 管理タスク Management Account Audit Account LogArchive Account Shared Svc Account Guest Account 1 アカウント払い出し Manual-Organizations 2 アクセス制御 (Organizations Roles) 3 予防的統制 (MNL-IAM) 4 発見的統制(Config) TMPL-ConfigRules 5 ロギング TMPL-CloudTrail/Config 6 通知 (CT) (None) 7 発見的統制 (挙動) TMPL-SecurityHub TMPL-GuardDuty 8 セキュリティ分析 IAM-AccessAnalyzer 9 共有ネットワーク (None) 10 サーバ管理 MNL-SSM QuickSetup 11 通知 (Security)+Chat TMPL-Security Alarm 12 アクセス制御 (for Guest) TMPL-IAM 13 発見的統制 (for Guest) TMPL-ConfigRules 14 ロギング (for Guest) TMPL-FlowLogs/ALB Logs etc. 15 ネットワーク (for Guest) TMPL-VPC 16 鍵管理 (for Guest) TMPL-KMS 17 通知 (Monitoring)+Chat TMPL-Monitor Alarm 18 リソース + バックアップ TMPL-EC2/Serverless etc. 19 デプロイメント TMPL-CI/CD - CT- : Managed by ControlTower / TMPL- : Provide Templates (CDK) / MNL-: Manual - *: Not yet (2021/10/26) Governance Base for Standalone Guest Guest System 17 管理タスクの主体 管理される側
15.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Member Account Architecture - BLEA for Single-Account (Standalone) Management Account Guest Account Organizations IAM AccessAnalyzer ConfigRules (Guardrail) IAMRole (OrganizationAccountAccessRole) CDK template Operation Guide Guest System GuardDuty SecurityHub Systems Manager QuickSetup LogBucket CloudTrail IAMRole (for Guest) ConfigRules +Automation EventBridge +Chatbot 18
16.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. BLEA ゲストシステム例: Webアプリケーション (ECS+SSL) WebContents 2021/10/27 CloudFront CloudWatch Synthetics CloudWatch Alarms CloudWatch Dashboard SNS & Chatbot CloudWatch Logs VPC Flowlogs ALB AccessLogs etc. Secrets Manager ECR ECS Fargate Aurora PostgreSQL ALB WAF ACM Route53 HostedZone (既存を参照) VPC Endpoints
17.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Baseline Environment on AWS - Stack dependency Guardduty SecurityHub Trail Config ECSApp DBAuroraPg Guest System (sample) Application Stacks 2021/10/26 • Components without dependency can deploy individually Vpc Iam ConfigRule 20 Governance Base for Guest FrontendSimpleStack Monitoring Stacks DashboardStack CanaryStack KeyApp(KMS) WAF ECR Networking Stack MonitorAlarm Chatbot Refer EventBridge events Essential Services Security Services Stack SecurityAlarm Refer EventBridge events Chatbot Security Alart Stacks
18.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. 通知(Security Alarm)の例 BLEA がデフォルトで通知する内容 注意が必要な操作 • セキュリティグループの変更 • NeworkACLの変更 • CloudTrailの変更 • IAM Policyの変更 • API認証エラー • アクセスキーの作成 • Rootユーザーによる操作 セキュリティサービスの通知 • ConfigRules – NON_COMPLIANT • AWS Health – すべての通知 • SecurityHub • 以下のCritical/Highを通知 • CIS Benchmark • AWS Security Foundational Best Practices • GuardDuty • AWSが推奨するSeverityを通知 21
19.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. 通知(Monitor Alarm)の例 サンプルアプリケーションの通知実装(例) • ECS/Fargate Service 平均CPU使用率 • ECS/Fargate Service タスク数 • ALB レスポンスタイム • ALB HTTP 4XXエラー数 • ALB HTTP 5XXエラー数 • ALB HealthyHost数 • Aurora CPU使用率 • RDS イベント 22
20.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. BLEA 概説(マルチアカウント版)
21.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. ガバナンスの全体像 - BLEAマルチアカウント版 管理タスク Management Account Audit Account LogArchive Account Shared Svc Account* Guest Account 1 アカウント払い出し CT-Org (Created by CT) (Created by CT) (Created by CT) (Created by CT) 2 アクセス制御 CT-SSO/Admin + AD CT-Admin CT-Admin CT-Admin CT-Admin 3 予防的統制 CT-SCP CT-SCP CT-SCP CT-SCP CT-SCP 4 発見的統制(Config) CT-ConfigRules作成 CT-ConfigRules CT-ConfigRules CT-ConfigRules CT-ConfigRules 5 ロギング (CT-Log Bucket) CT-CloudTrail/Config CT-Log Bucket CT-CloudTrail/Config CT-CloudTrail/Config 6 通知 (CT) (CT-Audit Topic) CT-Audit Topic (To Audit Topic) (To Audit Topic) (To Audit Topic) 7 発見的統制 (挙動) MNL-SecurityHub MNL-GuardDuty Member-SecurityHub Member-GuardDuty 8 セキュリティ分析 MNL-IAM-AccessAnalyzer Member-IAMAccessAnalyzer 9 共有ネットワーク TMPL-VPC/DNS/VPCEP * (Use Shared Svc Account) 10 サーバ管理 MNL-SSM QuickSetup 11 通知 (Security)+Chat TMPL-Security Alarm 12 アクセス制御 (for Guest) TMPL-IAM 13 発見的統制 (for Guest) TMPL-ConfigRules 14 ロギング (for Guest) TMPL-FlowLogs/ALB Logs etc. 15 ネットワーク (for Guest) TMPL-VPC 16 鍵管理 (for Guest) TMPL-KMS 17 通知 (Monitoring)+Chat TMPL-Monitor Alarm 18 リソース + バックアップ TMPL-EC2/Serverless etc. 19 デプロイメント TMPL-CI/CD - CT- : Managed by ControlTower / TMPL- : Provide Templates (CDK) / MNL-: Manual - *: Not yet (2021/10/26) AWS ControlTower Governance Base for CT Guest Guest System 管理タスクの主体 管理される側
22.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Member Account Member Account Guest Account BLEA マルチアカウント版 – 利用サービス Management Account Audit Account Customization for ControlTower (CFCT) AWS Contrl Tower GuardDuty SecurityHub Config SCP Organizations IAM AccessAnalyzer Config IAMRole (CT) IAMRole (for Guest) Shared Service Account (Not included now) R53 zone TransitGW SharedNW Guest System Logging Account Audit Log Bucket Config Aggregator SNS AggregateSecurity Notifications GuardDuty SecurityHub Systems Manager QuickSetup Managed by Control Tower SSO CloudTrail CDK template Operation Guide ConfigRules +Automation EventBridge +Chatbot
23.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. 今後の展開
24.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. BLEA 今後の展開 • BLEAは AWS Japan の SAが開発・メンテナンスしています • お客様からのフィードバックを元にユースケースの拡充やセキュリ ティサービスへの対応強化を行う予定です • BLEAやCDKを利用するための解説資料やHowTo、ワークショップ コンテンツなどを提供する予定です • GitHub に Issuesを投稿する、あるいは お近くの AWS の SA へ ご連絡ください
25.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. 参考URL • Baseline Environment on AWS • https://github.com/aws-samples/baseline-environment-on-aws • AWS環境にセキュアなベースラインを提供するテンプレート 「Baseline Environment on AWS」のご紹介 • https://aws.amazon.com/jp/blogs/news/announcing-baseline-environment-on-aws/ • CDK Workshop • https://cdkworkshop.com/ 46
26.
© 2021, Amazon
Web Services, Inc. or its Affiliates. All rights reserved. Thank you!
Download