Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
Submit search
EN
Uploaded by
ShinodaYukihiro
PPTX, PDF
583 views
セキュリティの基本とAWSでのセキュリティ対策をフルコースで味あう_公開修正版
セキュリティの基本とAWSでのセキュリティ対策をフルコースで味あう
Internet
◦
Read more
1
Save
Share
Embed
Embed presentation
Download
Downloaded 14 times
1
/ 81
2
/ 81
3
/ 81
4
/ 81
5
/ 81
6
/ 81
7
/ 81
8
/ 81
9
/ 81
10
/ 81
11
/ 81
12
/ 81
13
/ 81
14
/ 81
15
/ 81
16
/ 81
17
/ 81
18
/ 81
19
/ 81
20
/ 81
21
/ 81
22
/ 81
23
/ 81
24
/ 81
25
/ 81
26
/ 81
27
/ 81
28
/ 81
29
/ 81
30
/ 81
31
/ 81
32
/ 81
33
/ 81
34
/ 81
35
/ 81
36
/ 81
37
/ 81
38
/ 81
39
/ 81
40
/ 81
41
/ 81
42
/ 81
43
/ 81
44
/ 81
45
/ 81
46
/ 81
47
/ 81
48
/ 81
49
/ 81
50
/ 81
51
/ 81
52
/ 81
53
/ 81
54
/ 81
55
/ 81
56
/ 81
57
/ 81
58
/ 81
59
/ 81
60
/ 81
61
/ 81
62
/ 81
63
/ 81
64
/ 81
65
/ 81
66
/ 81
67
/ 81
68
/ 81
69
/ 81
70
/ 81
71
/ 81
72
/ 81
73
/ 81
74
/ 81
75
/ 81
76
/ 81
77
/ 81
78
/ 81
79
/ 81
80
/ 81
81
/ 81
More Related Content
PDF
AWS におけるモニタリングとセキュリティの基本について - "毎日のAWSのための監視、運用、セキュリティ最適化セミナー" -
by
Takanori Ohba
PPTX
セキュリティの基本とAWSでのセキュリティ対策をフルコースで味あう
by
ShinodaYukihiro
PDF
AWSでセキュリティをここまで高められる〜JAWS-UG千葉スタートアップあるある〜 #jawsug #chibadan
by
真吾 吉田
PPTX
Awsでのsql高可用構成 Always On
by
ssuser79e118
PDF
Jawsug vmc hands_on_lab_no_taikan
by
ShinodaYukihiro
PDF
Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」
by
morisshi
PDF
AWSにおけるセキュリティの考え方
by
morisshi
PDF
Sophos UTM 9のAutoscalingを試してみた
by
morisshi
AWS におけるモニタリングとセキュリティの基本について - "毎日のAWSのための監視、運用、セキュリティ最適化セミナー" -
by
Takanori Ohba
セキュリティの基本とAWSでのセキュリティ対策をフルコースで味あう
by
ShinodaYukihiro
AWSでセキュリティをここまで高められる〜JAWS-UG千葉スタートアップあるある〜 #jawsug #chibadan
by
真吾 吉田
Awsでのsql高可用構成 Always On
by
ssuser79e118
Jawsug vmc hands_on_lab_no_taikan
by
ShinodaYukihiro
Develipers.IO 2016 E-1 「AWS Configを使ったAWS環境の見える化」
by
morisshi
AWSにおけるセキュリティの考え方
by
morisshi
Sophos UTM 9のAutoscalingを試してみた
by
morisshi
What's hot
PDF
アンチパターンで気づくAWS Well-Architected Framework入門編 信頼性の柱 総集編
by
Trainocate Japan, Ltd.
PDF
Config rulesを1年ほど使い続けて分かったこと
by
qtomonari
PDF
運用視点でのAWSサポート利用Tips
by
Noritaka Sekiyama
PDF
Security Night #1 AWSのセキュリティアプローチとTLS
by
hkiriyam
PDF
JAWS DAYS 2017 [AWSワークショップ] AWS初心者いらっしゃい
by
iwata jaws-ug
PDF
いまさら聞けないAWSクラウド - Java Festa 2013
by
SORACOM, INC
PPTX
Amazon Inspectorについて
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2017 AWS WAF
by
Amazon Web Services Japan
PPTX
Aws向け監視ソリューション比較
by
Naoya Hashimoto
PDF
AWS Black Belt Online Seminar 2017 IoT向け最新アーキテクチャパターン
by
Amazon Web Services Japan
PDF
AWS Support
by
Amazon Web Services Japan
PDF
AWS WAF Security Automation
by
Hayato Kiriyama
PPTX
20150901 ops jaws_araya_v2
by
Mitsuru Araya
PDF
Security re:Cap 2017
by
Kwiil Kang
PDF
KDDIにおけるAWS×アジャイル開発
by
Kazuya Suda
PDF
AWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めよう
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2016 AWS IoT
by
Amazon Web Services Japan
PPTX
AWS WAF でセキュリティ対策_JAWS-UG沖縄勉強会_Cloud on the BEACH 2016
by
Sanehiko Yogi
PPTX
20211111 Security-JAWS Introduction
by
Typhon 666
PDF
aws blackbelt amazon elasticsearch service
by
Amazon Web Services Japan
アンチパターンで気づくAWS Well-Architected Framework入門編 信頼性の柱 総集編
by
Trainocate Japan, Ltd.
Config rulesを1年ほど使い続けて分かったこと
by
qtomonari
運用視点でのAWSサポート利用Tips
by
Noritaka Sekiyama
Security Night #1 AWSのセキュリティアプローチとTLS
by
hkiriyam
JAWS DAYS 2017 [AWSワークショップ] AWS初心者いらっしゃい
by
iwata jaws-ug
いまさら聞けないAWSクラウド - Java Festa 2013
by
SORACOM, INC
Amazon Inspectorについて
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2017 AWS WAF
by
Amazon Web Services Japan
Aws向け監視ソリューション比較
by
Naoya Hashimoto
AWS Black Belt Online Seminar 2017 IoT向け最新アーキテクチャパターン
by
Amazon Web Services Japan
AWS Support
by
Amazon Web Services Japan
AWS WAF Security Automation
by
Hayato Kiriyama
20150901 ops jaws_araya_v2
by
Mitsuru Araya
Security re:Cap 2017
by
Kwiil Kang
KDDIにおけるAWS×アジャイル開発
by
Kazuya Suda
AWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めよう
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2016 AWS IoT
by
Amazon Web Services Japan
AWS WAF でセキュリティ対策_JAWS-UG沖縄勉強会_Cloud on the BEACH 2016
by
Sanehiko Yogi
20211111 Security-JAWS Introduction
by
Typhon 666
aws blackbelt amazon elasticsearch service
by
Amazon Web Services Japan
Similar to セキュリティの基本とAWSでのセキュリティ対策をフルコースで味あう_公開修正版
PDF
【IVS CTO Night & Day】AWS Cloud Security
by
Amazon Web Services Japan
PDF
IVS_CTO_Night_and_Day_2016_Morning_Session_A-4_hkiriyam
by
Hayato Kiriyama
PDF
AWS 初心者向けWebinar 利用者が実施するAWS上でのセキュリティ対策
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2018 ReInvent recap security other
by
Amazon Web Services Japan
PDF
[AWS初心者向けWebinar] 利用者が実施するAWS上でのセキュリティ対策
by
Amazon Web Services Japan
PPTX
both AWSのセキュリティand 自社のセキュリティ ~JAWS-UG京王線 第4回 攻めと守りのセキュリティ&監視~2015/12/06
by
Typhon 666
PPTX
AWSSummitTokyo2017 SRCセッション振り返り
by
Shogo Matsumoto
PPTX
new AWS WAF update 概要と AMRの選び方でも足りないこと
by
YOJI WATANABE
PDF
AWS BlackBelt AWS上でのDDoS対策
by
Amazon Web Services Japan
PPTX
AWS基礎
by
Keisuke Higo
PPTX
ネットワーク構成から考える AWS IaaS 管理
by
Hideaki Aoyagi
PDF
セキュリティ設計の頻出論点
by
Tomohiro Nakashima
PPTX
AWS WAF を使いこなそう Security JAWS #13
by
YOJI WATANABE
PPTX
Awsについて
by
Naoyuki Sano
PDF
AWS初心者向けWebinar AWSにおけるセキュリティとコンプライアンス
by
Amazon Web Services Japan
PDF
AWS セキュリティとコンプライアンス
by
Amazon Web Services Japan
PDF
JNSA西日本支部 技術研究WG AWSを使ったセキュアなシステム構築
by
Tomo-o Kubo
PDF
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
by
Amazon Web Services Japan
PDF
AWS Black Belt Online Seminar 2017 AWS Shield
by
Amazon Web Services Japan
PDF
AWSでセキュリティを高める!
by
Serverworks Co.,Ltd.
【IVS CTO Night & Day】AWS Cloud Security
by
Amazon Web Services Japan
IVS_CTO_Night_and_Day_2016_Morning_Session_A-4_hkiriyam
by
Hayato Kiriyama
AWS 初心者向けWebinar 利用者が実施するAWS上でのセキュリティ対策
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2018 ReInvent recap security other
by
Amazon Web Services Japan
[AWS初心者向けWebinar] 利用者が実施するAWS上でのセキュリティ対策
by
Amazon Web Services Japan
both AWSのセキュリティand 自社のセキュリティ ~JAWS-UG京王線 第4回 攻めと守りのセキュリティ&監視~2015/12/06
by
Typhon 666
AWSSummitTokyo2017 SRCセッション振り返り
by
Shogo Matsumoto
new AWS WAF update 概要と AMRの選び方でも足りないこと
by
YOJI WATANABE
AWS BlackBelt AWS上でのDDoS対策
by
Amazon Web Services Japan
AWS基礎
by
Keisuke Higo
ネットワーク構成から考える AWS IaaS 管理
by
Hideaki Aoyagi
セキュリティ設計の頻出論点
by
Tomohiro Nakashima
AWS WAF を使いこなそう Security JAWS #13
by
YOJI WATANABE
Awsについて
by
Naoyuki Sano
AWS初心者向けWebinar AWSにおけるセキュリティとコンプライアンス
by
Amazon Web Services Japan
AWS セキュリティとコンプライアンス
by
Amazon Web Services Japan
JNSA西日本支部 技術研究WG AWSを使ったセキュアなシステム構築
by
Tomo-o Kubo
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
by
Amazon Web Services Japan
AWS Black Belt Online Seminar 2017 AWS Shield
by
Amazon Web Services Japan
AWSでセキュリティを高める!
by
Serverworks Co.,Ltd.
セキュリティの基本とAWSでのセキュリティ対策をフルコースで味あう_公開修正版
1.
1 1 セキュリティの基本とAWSでの セキュリティ対策をフルコースで味わう 2021/03/20
2.
2 2 自己紹介 • 篠田 敬廣
(シノダ ユキヒロ) • ユニアデックス株式会社 • インフラ案件のPM、設計、構築 • 毎月AWSの社内勉強会を主催 • JAWS-UG名古屋(19年9月からスタッフ) • 好きなAWSのサービス VPC
3.
3 3 対象者 • AWS初心者 • AWSのセキュリティサービスを知りたい •
AWSのセキュリティ対策方を知りたい あったらいい知識 • ISMSやISOなどの知識 • サーバ/NWのセキュリティ製品の知識
4.
4 4 ゴール • セキュリティの3要素、追加4要素を理解する • AWSのセキュリティサービスを一通り知る
5.
5 5 話さないこと • 価格のこと • バックアップとリカバリのサービス
6.
6 6 アジェンダ • なぜセキュリティ対策をするのか • セキュリティの3要素、追加4要素 •
AWSセキュリティの各種情報 • AWSでのセキュリティ対策をフルコースで味あう • まとめ
7.
7 7 なぜセキュリティ対策をするのか?
8.
8 8 何を守るのか? 情報資源を守る 資産を守る
人を守る
9.
9 9 企業の信頼を守るため
10.
10 10 信 頼 = ビジネスを守る
11.
11 11 誰からの信頼を失うか 社会 投資家 ユーザ
12.
12 12 セキュリティ事故が発生すると 検知 対応 回復 事後 対応
事故対応のフェーズ 事故発生に対する労力は大きい
13.
13 13 コスト/ビジネスへの影響 は大きい
14.
14 14 失う信頼も大きい
15.
15 15 だからセキュリティ対策をする
16.
16 16 どのように対策を考えるか
17.
17 17 セキュリティの3要素 機密性(Confidentiality) 完全性(Integrity)
可用性(Availability) 頭文字をとって”CIA”
18.
18 18 機密性(Confidentiality) 許可した人(組織)のみがデータにアクセスできる 不正侵入
データ閲覧 データ漏えい(持出し) 個人情報流出
19.
19 19 完全性(Integrity) データが信頼できる状態 データ改ざん
データ削除 Webコンテンツの書きかえ DNSエントリの書きかえ
20.
20 20 可用性(Availability) 情報にアクセス可能な人がいつでもアクセスできる DoS攻撃
DDoS攻撃 高負荷→Webサーバのダウン
21.
21 21 セキュリティの追加4要素 真正性(Authenticity) 責任追跡性(Accountability)
否認防止(Non-repudiation) 信頼性(Reliability) 3要素に対する方法論
22.
22 22 真正性(Authenticity) 許可した人(組織)のみがデータにアクセスできる 署名や認証、権限で利用者が適正であること
認証/署名 アクセス権 暗号化(ハッシュ)
23.
23 23 責任追跡性(Accountability) いつ何がおこったのか、追跡/追求うできること ログが改ざんされていなく、システムの挙動を追跡 できること
アクセスログ、システムログ、操作ログ 取得/保存
24.
24 24 否認防止(Non-repudiation) 行ったことを、後でなかったことにされないようにする 責任追及性の担保
第三者のタイムスタンプ
25.
25 25 信頼性(Reliability) システムの処理が適切であること 矛盾なく正常な動作ができる構成であること
冗長性 可用性 保守性
26.
26 26 3要素+追加4要素で考える 完全性 可用性 真正性 責任 追跡性 否認防止 信頼性 機密性
27.
27 27 要素分解しながら各セキュリティ対策を少しづつす すめる AWSにはセキュリティ対策のフレームワーク(型)や ベストプラクティス集があるので参考にする 対策のすすめ方
28.
28 28 AWSでの セキュリティ対策
29.
29 29 セキュリティの各種情報 (読みもの/情報収集)
30.
30 30 AWSのセキュリティ方針 セキュリティは最優先事項 戦略的かつ継続的なセキュリティを日々実行
たくさんの第三者認証を取得 ISO、ISMS、SOC、NIST… • https://amzn.to/3twgmm8
31.
31 31 IPAのISMAPにAWSが登録(New) ISMAP(政府情報システムのためのセキュリティ評価制度) 政府が求めるセキュリティ要求を満たしているクラウドサービス
3/12にAWSを含めた”7社”がISMAPに初登録される • https://www.ipa.go.jp/security/ismap/cslist.html
32.
32 32 責任共有モデル AWSとユーザ(お客 様)との責任分解点 各サービス(IaaS、 PaaS、SaaS)で責 任範囲が異なる
例→データ保護/管 理はユーザの責任範 囲
33.
33 33 AWSのネットワークの監視と保護 AWSで実装している保護機能 引用元:アマゾン ウェブ
サービス: セキュリティプロセスの概要 • https://bit.ly/3rZxG2t • AWS ネットワークは、既存のネットワークセキュリティの問題に対する強固な保護機 能を備えており、さらに堅牢な保護 を実装することができます。 • 以下にいくつかの例を示します: • 分散型サービス妨害(DDoS)攻撃 • 中間者(MITM)攻撃 • IP スプーフィング • ポートスキャン • 第三者によるパケットスニッフィング
34.
34 34 セキュリティのフレームワーク AWS Well-Architected
AWSの大局的なシステム設計指針(セキュリティも含まれる) • https://aws.amazon.com/jp/architecture/well- architected/ NIST サイバーセキュリティフレームワーク 米国国立標準技術研究所 (NIST) に準拠したサイバーセ キュリティフレームワーク(CSF) • https://aws.amazon.com/jp/compliance/nist/
35.
35 35 AWSセキュリティのドキュメント AWSセキュリティのベストプラクティス • https://bit.ly/3vInIVM
36.
36 36 ブログ/セキュリティ速報 AWSセキュリティブログ • https://aws.amazon.com/jp /blogs/security/
AWSのセキュリティ速報 • https://aws.amazon.com/jp /security/security-bulletins/
37.
37 37 AWSセキュリティのドキュメント/ブログ AWSセキュリティのベストプラクティス • https://bit.ly/3vInIVM
AWSセキュリティブログ • https://aws.amazon.com/jp/blogs/security/ AWSセキュリティ速報 • https://aws.amazon.com/jp/security/security- bulletins/
38.
38 38 AWSのネットワークの監視と保護 AWSで実装している保護機能 引用元:アマゾン ウェブ
サービス: セキュリティプロセスの概要 • https://bit.ly/3rZxG2t • AWS ネットワークは、既存のネットワークセキュリティの問題に対する強固な保護機 能を備えており、さらに堅牢な保護 を実装することができます。 • 以下にいくつかの例を示します: • 分散型サービス妨害(DDoS)攻撃 • 中間者(MITM)攻撃 • IP スプーフィング • ポートスキャン • 第三者によるパケットスニッフィング
39.
39 39 セキュリティを改善するため の10個の項目
40.
40 40 AWSアカウントのセキュリティを改善するための10個の項目-1 1. AWSアカウント保有者を正しく運用する 2. MFA(多要素認証)を利用する 3.
認証情報をコードに書かない • シークレット情報を管理するために AWS Secrets Managerを使う 4. NWへのアクセスに制限をかける、意図した構成かどうか • AWS Config もしくは Firewall Manager でVPCの セキュリティ構成が意図した とおりになっているか確認 • ネットワーク到達性はVPC Transit Gateway Network Manager、 Reachability Analyzer(New)で確認 https://amzn.to/38Y2KbD
41.
41 41 AWSアカウントのセキュリティを改善するための10個の項目-2 5. 明確なデータへのポリシーを設計し運用する 6. CloudTrail
ログの集約化しモニタリングする 7. IAM ロールを確認する • IAM Access Analyzerで適切な状態か確認する 8. 疑わしい発見に対してアクションを取るか検討する • AWS Security Hub, Amazon GuardDuty, AWS IAM Management Access Analyzerは簡単に有効化できるので有効化し、疑わしいものを見つけたら アクションを検討する https://amzn.to/38Y2KbD
42.
42 42 AWSアカウントのセキュリティを改善するための1011個の項目-3 9. アクセスキーをローテーションさせる 10.セキュリテイに対しての考えと対策をCI/CDする • セキュリティのチームを作る •
セキュリティの人材を育成する • チーム/人材開発を継続的かつ戦略的にサイクルさせるローテーションさせる 11.最新パッチを常に適用(11個目) https://amzn.to/38Y2KbD 安全なシステムの構築していく 詳しくは10個の項目ページを確認
43.
43 43 AWSでのセキュリティ対策 をフルコースで味あう
44.
44 44 AWSのサービスにないセキュリティサービス ウイルス対策 サンドボックス
スパムメール対策 Webフィルタリング IDS/IPS WebフィルタリングとIPSは Network Firewall(New)の機能にある
45.
45 45 AWSにないサービスはどうするか 3rdパーティ製のものを使う BYOL
プロダクトを買って持ち込む SaaS クラウドタイプのものを選択 マーケットプレイスから購入 • AWSのサービスより、3rdパーティ製品の 方が細かい機能や設定ができる印象 • AWSサービス同士の親和性は非常に高い
46.
46 46 AWSのセキュリティサービス とコンポーネント
47.
47 47
48.
48 48 フルコースを(早食いで)味わう
49.
49 49 IDとアクセス管理
50.
50 50 ID管理 IAM AWSリソースのアクセス管理
ユーザ ロール グループ ポリシー AWS Directory Service MS ADのマネージドサービス オンプレADとの接続 ADを利用してユーザ認証が可能(IAMロールと関連付ける) AWS Identity and Access Management (IAM) AWS Directory Service
51.
51 51 認証と認可 Cognito マネージドの認証サービス
Webアプリのユーザ認証認可 OAthuベースのプロバイダと連携可能 外部サービスのTwitter、FB、Googleなどの OpenIDConnectプロトコルと連携可能 Amazon Cognito
52.
52 52 AWS複数アカウントの管理 Organizations AWS複数アカウントの管理
組織内にマスターアカウントはひとつ(それ以外はメンバーアカウント) AWS SSO を使用すると、Organizations にあるすべてのアカウント に対するアクセスとユーザーアクセス許可を簡単に一元管理可能 AWS Organizations
53.
53 53 シークレット情報の一元管理 AWS Secrets
Manager パスワードやシークレット情報の管理を軽減 パスワードやキーをローテーション Amazon RDS Amazon Redshift Amazon DocumentDB 秘密鍵などが漏れたら不正利用のリスクがあるので 重要な認証情報の管理はSecrets Managerでする という考え AWS Secrets Manager
54.
54 54 インフラストラクチャの セキュリティ
55.
55 55 階層と防御の対比
56.
56 56 NW/サーバのFW NACL(Network Access
Control List) 「L3/4」 VPCでのいわゆるACL サブネット単位「L3/4」 ステートレス(許可/不許可を設定) Security Group 「L3/4」 EC2、RDSのFW 各サーバ単位 ステートフル(ホワイトリスト型) この2つの操作を覚えればサーバとNWのFW が設定できるのは便利すぎる
57.
57 57 外部からの防御 WAF(ウェブアプリケーションファイアウォール) 「L7」
SQLインジェクション、クロスサイトスクリプティング、OSコマンドインジェ クション、DDosから防御 CloudFront、ALB、API gateway、AppSyncにデプロイ AWS Shield 「L3/4」 DDosからの防御 スタンダードは無料、アドバンスは有料 セットアップが簡単 どちらもDDosから防御だが、WAFはL7、 ShieldはL3/4で動作 AWS WAF AWS Shield
58.
58 58 FWの管理 AWS Network
Firewall(New) VPCのFWを簡単にデプロイ ステートフル Webフィルタリングと侵入防止(IPS) VPC FWを一元管理と可視性 AWS Firewall Manager Organizationsアカウントとアプリ全体で一元FWルールの設定、管理 AWS Network Firewallの一元設定、デプロイ(New) WAFのマネージドルールと統合されている Network FWはVPCの管理、それを統合するのが FW Manager AWS Network Firewall
59.
59 59 検出インシデント対応
60.
60 60 侵入検知と脅威の調査 Amazon GuardDuty(検知)
CloudTrail、VPC フローログ、DNS ログにある イベントデータを、継続的に監視(検知)および分析 機械学習と異常検出で高度な検出機能を提供 IDS/IPSでも難しいAWSアカウント侵害を検出 S3のバケット保護 Amazon Detective(脅威の調査) VPC Flow Logs、AWS CloudTrail、Amazon GuardDuty などの複数のデータソースからイベントを分析 不審な動作を根本原因を素早く調査、特定 ログから機械学習で統計分析+グラフ理論でのデータセットを構築 インタラクティブなビューを自動生成 GuardDutyはIDS(不正侵入検知)と明言されてない が、IDSと同等の機能だと考えます Amazon GuardDuty Amazon Detective
61.
61 61 EC2の脆弱性診断 Amazon Inspector
EC2のホスト/NWからセキュリティ評価 評価ルールを準備されているから選択 評価結果のレポート 評価ターゲットはタグでグループ管理 Amazon Inspector
62.
62 62 機密データの保護 Amazon Macie
機密情報の自動検出、利用状況に合わせて監視、保護処理 S3バケット/オブジェクトの可視化 機密情報 名前 メールアドレス クレジットカード番号 運転免許ID(US) 生年月日 AWSシークレットキー SSHプライベートキー アラート機能 検知をCloudWatchイベントからSNSで通知 リスクのあるバケットをLambdaで非公開自動処理 Amazon Macie
63.
63 63 AWSの対象サービスのアラートを一元管理 AWS Security
Hub AWSのセキュリティ状況を一元管理 対象のサービス Amazon GuardDuty Amazon Inspector IAM Access Analyzer Amazon Macie AWS Firewall Manager AWS System Manager InspectorはEC2のみ Security HubはInspectorを含めて複数のセキュリ ティサービスを管理 AWS Security Hub
64.
64 64 セキュリティ環境のチェック AWS Trusted
Advisor AWSアカウントの状況を5つの観点でチェックしてくれる コスト パフォーマンス セキュリティ フォールトレランス サービス制限 AWS Trusted Advisor
65.
65 65 AWSでのインフラ防御 SG NACL AWS WAF AWS Shield AWS
Network Firewall Amazon GuardDuty Amazon Detective
66.
66 66 ログと監視
67.
67 67 監視 Amazon CloudWatch
AWSサービスのログ、メトリクス(値)、イベントのデータ収集 CloudWatchエージェントでリソース監視が可能 SNS(Simple Notification Service)での通知 CloudWatch Logsと連携させて各セキュリティサービ スからログ収集し通知を送ることが可能 Amazon CloudWatch
68.
68 68 リソース変更履歴のモニタ AWS Config
AWS全リソースの変更履歴の自動収集 Cloud Watch EventsやSNSで通知 EC2をモニタリングする場合はSystem Managerに登録 Amazon Inspector IAM Access Analyzer Amazon Macie AWS Firewall Manager AWS System Manager インスタンスやソースの不正操作や意図しない変更履歴 を検知できる AWS Config
69.
69 69 AWSアカウントの操作ログ収集 AWS CloudTrail
AWSアカウントの操作イベントログを記録 どのユーザが、どのリソースに、いつ、何をしたかを追跡可能 ログはS3に出力したり、Cloud Watch Logsに連携可能 Cloud Watch EventsやSNSで通知 不正操作や意図しない変更履歴を検知 ・CloudTrailはAWSアカウント ・AWS Configはインスタンスやリソース AWS CloudTrail
70.
70 70 IPトラフィックのモニタ VPC Flow
Logs IPトラフィック状況の保存 CloudWatch Logs またはS3に保存 監視する場合はCloudWatch Logsへ保存 ELB RDS ElastiCache Redshift WorkSpaces NAT Gateway Transit Gateway すべてのトラフィックをキャプチャできない ・Route53、DHCP、AWS NTPサーバなど Flow logs
71.
71 71 データ保護
72.
72 72 データ暗号化-1 AWS Key
Management Service (KMS) データ暗号化キーの作成と管理 エンベロープ暗号化 2つのキーでデータを暗号化するキーと別のキーでの暗号化により Securityを強化 Customer Master Key(データキーを暗号化するキー) Customer Data Key(データを暗号化するキー) AWS Key Management Service (AWS KMS)
73.
73 73 データ暗号化-2 AWS Cloud
HSM KMSより厳重なキー管理、より高いコンプライアンス 専用のハードウエアに暗号化キーを保存 AWSはキーにアクセスできない KMSよりコストが高い HSM 1.8$/1h | KMS 1万リクエスト0.03$~ RedshiftやRDSなど対象サービスがKMSより少ない より厳重な管理を行う場合はHSMを選択する AWS CloudHSM
74.
74 74 番外編:不正行為検知のAI Amazon Fraud
Detect オンライン支払い詐欺や不正を検出 機械学習 (ML) と 20 年を超える Amazon の不正検出の専門知識 を活用したフルマネージド型のサービス 潜在的に不正なオンラインアクティビティを簡単に識別
75.
75 75 バックアップとリカバリ セキュリティ事故がおこった際に、もとに戻せるようバックアッ プ/リカバリの運用設計をする データが削除、改ざんなどでリカバリが必要
いつまでのデータに、何分で戻すか RPO/RTOを設計する
76.
76 76 クロージング
77.
77 77 AWSセキュリティーサビスの強み 各AWSサービスとの連携/親和性 機械学習での解析/分析
導入が素早い
78.
78 78 セキュリティはバランス 堅牢にすればするほどコストはかかる 運用が煩雑になる
天秤にかけてセキュリティ設計/運用をする
79.
79 79 参考にした書籍
80.
80 80 まとめ セキュリティの7要素から考える セキュリティを改善するための10個の項目をまず実践する
AWSのセキュリティサービス/コンポーネントは約30 バランスとコストを考えながらAWSセキュリティ対策をする
81.
81 81 ご清聴ありがとうございました Thank you!
Editor's Notes
#4
てs
#6
てs
#7
てs
#9
てs
#11
最近のぼう銀行のシステム障害や、仮想通貨の流出。みなさんも友達の借りたもの無くしたら弁償代より信頼や信用失うほうが大きくないですか
#19
てs
#25
サーバ室に入る時、カードキー+生体認証 or第三者が付きそう
#26
保守性(パッチが最新)
#27
保守性(パッチが最新)
#28
サーバ室に入る時、カードキー+生体認証 or第三者が付きそう
#31
保守性(パッチが最新)
#32
GCPは登録済み、Azureは5,6月に登録されるらしい
#33
保守性(パッチが最新)
#34
プライベートのDCでここまでやっているDCはないと思う
#37
脆弱性などの報告
#40
2020年のリインベントの最新10のこと
#45
DeepSecurityをおすすめ
#59
先週東京リージョンでローンチされました
#66
検知と教委の調査。ネットワークFWでVPCのFWでIPSとWebフィルタ。WafでSQLインジェクション、クロスサイトスクリプティング、OSコマンドインジェクション、Ddos。シールドでl3/4のddos
#76
完璧なセキュリティは無いので、事故がおこったら戻せる運用をする
#78
保守性(パッチが最新)
#81
保守性(パッチが最新)
Download