SlideShare a Scribd company logo
1 of 18
Download to read offline
Classmethod, Inc.
2022年のアップデートを
振り返ろう
~ Season 3 ~
Security Hub の新コントロールと
運用における Tips
Furusawa
自己紹介
クラスメソッド株式会社
自社Webサービスの開発・運用
Terraform / Vim / Amazon S3
2022 APN AWS Top Engineers
フロントエンド開発
インフラの整備 / 細かい改修
2022年 私の気になるアップデート
今日のテーマ
『AWS Security Hub で 36 のセキュリティベストプラクティス
コントロールが新たにリリース』
Security Hub の簡単な紹介
● AWS 内やサードパーティツールからの検出結果の集約
○ セキュリティ関連情報の"Hub" としての機能
● セキュリティのベストプラクティスに準拠していないリソース
を検出。スコア(%)による定量評価
○ AWS 基礎セキュリティのベストプラクティス
○ CIS AWS Foundations Benchmark
○ PCI DSS
● 修復方法を含むAWS 公式ドキュメントへのリンク
新規コントロール* のアップデート(2022年)
コントロール ≒ Best Practiceに則った検知ルール
2月 13 個のコントロールが追加
3月 12 個のコントロールが追加
4月 5 個のコントロールが追加
7月 36 個のコントロールが追加
2022年 7月迄で、既に 66 個の
コントロールが追加された
*
どんなコントロールが追加されたか(抜粋)
ECS.10
ECS.12
S3.13
CFn.1
etc.
AutoScaling.3 Auto Scaling グループは、EC2 インスタンスを、Instance Metadata Service
Version 2 (IMDSv2) を必要とするように設定する必要があります
Auto Scaling グループの起動設定では、メタデータ応答ホップ制限が 1 を越えること
はできません
AutoScaling.4
Fargate サービスは、Fargate プラットフォームの最新バージョンで実行する必要
があります。
ECS クラスターでは、Container Insights を有効にする必要があります
CloudFormation スタックは、Simple Notification Service (SNS) と統合させる必要
があります
S3 バケットでは、ライフサイクルポリシーを設定する必要があります
WAF リージョンルールには、 1 つ以上の条件が必要です
WAF.2
サービス別に見ると...
AutoScaling.3
AutoScaling.4
AutoScaling.6
EC2.23
EC2.24
EC2.27 (廃止)
ECR.1
ECR.2
ECS.3
ECS.4
ECS.5
ECS.8
ECS.10
ECS.12
EFS.3
EFS.4
EKS.2
S3.13
ELB.12
ELB.13
ELB.14
WAF.2
WAF.3
WAF.4
WAF.6
WAF.7
WAF.8
NW FW.3
NW FW.4
NW FW.5
Redshift.9
SNS.2
CFn.1 Kinesis.1
OpenSearch.7
CloudFront.10
Compute / Container Security Network Storage
Data Analytics
Dev Tool
複数の用途で使用 / 多様な対応が必要
検証後まとめて修正可能なケースも
重要度別に見ると...
Critical
High
Medium
Low
AutoScaling.3
AutoScaling.4
AutoScaling.6
CFn.1
CloudFront.10
EC2.23
EC2.24
ECS.3
ECS.4
ECS.5
ECS.8
ECS.10
ECS.12
EFS.3
EFS.4
EKS.2
ELB.12
ELB.13
ELB.14
NW FW.3
NW FW.4
NW FW.5
Kinesis.1
S3.13
Redshift.9
OpenSearch.7
SNS.2
WAF.2
WAF.3
WAF.4
WAF.6
WAF.7
WAF.8
該当なし
ECR.1
ECR.2
設定不備の検知が可能
Security Hub を活用したセキュリティ運用の Tips
バージニア北部リージョン (us-east-1) でも Security Hub を有効に
● 現在は 14 個のコントロールがサポートされていない
○ CloudFront、AWS WAF に関連したコントロール
● 例えば...
○ CloudFront ディストリビューションでは、オリジンアクセスア
イデンティティを有効にする必要があります
○ WAF グローバルウェブACL には、1 つ以上のルールまた
はルールグループが必要です
Tips 1
東京リージョンでは使用できないコントロールがある
CloudFront.2
WAF.8
● 一部リソースの重複する記録を1 リージョンに限定することで
Config のコストを削減(IAM や KMS のコントロールが対象)
利用料金についての豆知識
● Config の機能により非準拠リソースを検知
● Security Hub はその検知結果を集約・管理
Tips 2
AWS Config の料金も発生
複数リージョン有効化時のコスト削減方法
詳細は、AWS公式『Security Hub ユーザーガイド』をご参照ください
Tips 3
● 本番環境のアカウントである必要はない
● 2022年 8月のアップデート → DevelopersIOも
新規コントロール追加などのアップデート情報をSNSで取得
新規追加があると、スコアが下がる場合がある
● スコアが "%" で計算されるため
● 「なぜ急に下がったのか?」が分かりやすい
サブスクライブするだけなので設定はカンタン
新規コントロールの自動追加OFFも設定可能ですが
適切なタイミングで有効にする必要があります
Tips 3
{
"AnnouncementType": "NEW_STANDARDS_CONTROLS",
"Title": "AWS Security Hub launches 2 new security best practice controls",
"Description": "AWS Security Hub has released 2 new controls for its
Foundational Security Best Practice standard (FSBP) to enhance your Cloud
Security Posture Management (CSPM).
snip
If you have Security Hub set to automatically enable new controls and are
already using AWS Foundational Security Best Practices, these controls are
enabled for you automatically. Security Hub now supports 225 security
controls to automatically check your security posture in AWS."
}
Secuirty Hub を起点とした改善活動の「継続」を
● 早い段階での導入がおすすめ。有効化は1st step
● 中長期の対応工数を確保し、優先順位の議論を
● 不要リソースの削除を並行して行うと効率的
● 担当者 1 人では判断に時間がかかる場合が多い
● インフラだけで閉じないコントロールもある
● 地道に "割れ窓" を直していれば協力して貰える
Tips 4
修正対応には、多くの時間や調整が必要な場合も
チームで対応する。関係者への事前の連絡もしたい
導入をご検討中の方向け
まとめ
2022年に Security Hub のコントロールは増えた
その分、修正対応を一つひとつ行うことでBPに近づける
今後のAWS運用で、欠かせないツールになるかもしれない
ありがとうございました!
[2022/09/28] Security Hub の新コントロールと運用における Tips

More Related Content

Similar to [2022/09/28] Security Hub の新コントロールと運用における Tips

Windows on aws最新情報
Windows on aws最新情報Windows on aws最新情報
Windows on aws最新情報
Genta Watanabe
 
AWSを利用したDR環境構築事例や S3・Redshiftの今年のアップデートのピックアップ
AWSを利用したDR環境構築事例やS3・Redshiftの今年のアップデートのピックアップAWSを利用したDR環境構築事例やS3・Redshiftの今年のアップデートのピックアップ
AWSを利用したDR環境構築事例や S3・Redshiftの今年のアップデートのピックアップ
Hiroaki Kato
 

Similar to [2022/09/28] Security Hub の新コントロールと運用における Tips (20)

クラウドネイティブガバナンスの実現
クラウドネイティブガバナンスの実現クラウドネイティブガバナンスの実現
クラウドネイティブガバナンスの実現
 
20210309 AWS Black Belt Online Seminar AWS Audit Manager
20210309 AWS Black Belt Online Seminar AWS Audit Manager20210309 AWS Black Belt Online Seminar AWS Audit Manager
20210309 AWS Black Belt Online Seminar AWS Audit Manager
 
Reinforce2021 recap session2
Reinforce2021 recap session2Reinforce2021 recap session2
Reinforce2021 recap session2
 
セキュリティ基準、標準、規制 との付き合い方
セキュリティ基準、標準、規制との付き合い方セキュリティ基準、標準、規制との付き合い方
セキュリティ基準、標準、規制 との付き合い方
 
202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨
202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨
202202 AWS Black Belt Online Seminar AWS SaaS Boost で始めるSaaS開発⼊⾨
 
Windows on aws最新情報
Windows on aws最新情報Windows on aws最新情報
Windows on aws最新情報
 
Cm re growth-reinvent-app304-kaji
Cm re growth-reinvent-app304-kajiCm re growth-reinvent-app304-kaji
Cm re growth-reinvent-app304-kaji
 
アマゾンにおけるAWSを用いた社内システム移行事例
アマゾンにおけるAWSを用いた社内システム移行事例アマゾンにおけるAWSを用いた社内システム移行事例
アマゾンにおけるAWSを用いた社内システム移行事例
 
AWS Black Belt Tech シリーズ 2015 - AWS CloudFormation
AWS Black Belt Tech シリーズ 2015 - AWS CloudFormationAWS Black Belt Tech シリーズ 2015 - AWS CloudFormation
AWS Black Belt Tech シリーズ 2015 - AWS CloudFormation
 
20220409 AWS BLEA 開発にあたって検討したこと
20220409 AWS BLEA 開発にあたって検討したこと20220409 AWS BLEA 開発にあたって検討したこと
20220409 AWS BLEA 開発にあたって検討したこと
 
20200610 hccjp azure-stackhci
20200610 hccjp azure-stackhci20200610 hccjp azure-stackhci
20200610 hccjp azure-stackhci
 
Azure AD によるリソースの保護 how to protect and govern resources under the Azure AD
Azure AD によるリソースの保護 how to protect and govern resources under the Azure ADAzure AD によるリソースの保護 how to protect and govern resources under the Azure AD
Azure AD によるリソースの保護 how to protect and govern resources under the Azure AD
 
20211109 bleaの使い方(基本編)
20211109 bleaの使い方(基本編)20211109 bleaの使い方(基本編)
20211109 bleaの使い方(基本編)
 
【勉強会資料】Systems Managerによるパッチ管理 for PCI DSS
【勉強会資料】Systems Managerによるパッチ管理 for PCI DSS【勉強会資料】Systems Managerによるパッチ管理 for PCI DSS
【勉強会資料】Systems Managerによるパッチ管理 for PCI DSS
 
AWSを利用したDR環境構築事例や S3・Redshiftの今年のアップデートのピックアップ
AWSを利用したDR環境構築事例やS3・Redshiftの今年のアップデートのピックアップAWSを利用したDR環境構築事例やS3・Redshiftの今年のアップデートのピックアップ
AWSを利用したDR環境構築事例や S3・Redshiftの今年のアップデートのピックアップ
 
[JAWS Days 2020] AWS Well-Architected フレームワークのご紹介
[JAWS Days 2020] AWS Well-Architected フレームワークのご紹介[JAWS Days 2020] AWS Well-Architected フレームワークのご紹介
[JAWS Days 2020] AWS Well-Architected フレームワークのご紹介
 
AWS IoT SiteWise のご紹介 (AWS IoT Deep Dive #5)
AWS IoT SiteWise のご紹介 (AWS IoT Deep Dive #5)AWS IoT SiteWise のご紹介 (AWS IoT Deep Dive #5)
AWS IoT SiteWise のご紹介 (AWS IoT Deep Dive #5)
 
[Cloud OnAir] Google Cloud でセキュアにアプリケーションを開発しよう 2019年3月7日 放送
[Cloud OnAir] Google Cloud でセキュアにアプリケーションを開発しよう 2019年3月7日 放送[Cloud OnAir] Google Cloud でセキュアにアプリケーションを開発しよう 2019年3月7日 放送
[Cloud OnAir] Google Cloud でセキュアにアプリケーションを開発しよう 2019年3月7日 放送
 
Microsoft Azure のセキュリティ
Microsoft Azure のセキュリティMicrosoft Azure のセキュリティ
Microsoft Azure のセキュリティ
 
Awsについて
AwsについてAwsについて
Awsについて
 

[2022/09/28] Security Hub の新コントロールと運用における Tips