LoginSignup
8
10

More than 3 years have passed since last update.

知って得する!? AWSのセキュリティ関連サービスをご紹介!

Last updated at Posted at 2020-11-15

はじめに

今回はAWSのセキュリティ周りのサービスを紹介します!

YouTube動画

【YouTube動画】 知って得する!? AWSのセキュリティ関連サービスをご紹介!
知って得する!? AWSのセキュリティ関連サービスをご紹介!

認証・認可周りのセキュリティ

IAM

IAMはIdentity and Access Managementの略で、AWSサービスやリソースへ安全にアクセスするための管理サービスです。

IAMではグループ、ユーザー、ロール、ポリシー、IDプロバイダーの権限設定ができます。

もし初めてAWSを利用する場合は、最初はルートアカウントになっています。
ベストプラクティスとして、別途ユーザーを作成し、ポリシー (権限) をアタッチしておく方が安全です。

また、パスワードが流出してもログインされないために、MFAを設定しておくとより安全になります。
MFAデバイスとしては、AuthyやGoogle認証システムなどがあります。

防御方面のセキュリティ

AWSは攻撃を防ぐためのサービスも充実しています。

セキュリティグループ

セキュリティグループはインスタンス単位のファイアウォールで、通信の許可のみを設定できます。

ネットワークACL

ネットワークACLはサブネット単位のファイアウォールで、通信の許可と拒否を設定できます。

AWS WAF

WAFは、Web Application Firewallの略でwebアプリケーションレベルのfirewallです。
AWSやサードパーティが提供しているルールを設定できるため、簡単にセキュリティを高めることができます。

AWS Shield

DDoS専用のサービスです。
toC向けなど攻撃されやすいサービスに適用すると良さげです。

検知

ここからは脆弱性や攻撃を検知するためのサービスです。

Amazon Inspector

EC2にエージェントを入れて、セキュリティチェックができるサービスです。
OSやネットワークの脆弱性チェックやPCI-DSSを満たしているか等のチェックもできます。

ちなみに、PCI-DSSはクレジットカード会社が規定した情報セキュリティ基準のことです。

Amazon GuardDuty

AWS環境やAWSアカウントに対する脅威を検知できるサービスです。

例えば、Rootユーザーでログインした場合は以下の通知が表示されます。
スクリーンショット 2020-11-13 11.13.11.png

これをクリックすると、次のような画面になります。
Actorの部分を確認すると、どこからアクセスされたのかが確認できます。

EC2が攻撃された場合もどこから攻撃されたかがわかるようになります。

AWS Trusted Advisor

セキュリティだけでなく、コストやパフォーマンスの最適化をしてくれるサービスです。
右上の更新ボタンをクリックすると、開始されます。

セキュリティグループの設定が甘かったり、S3がパブリックだと、以下のような警告が出てきます。
サポートプランを上げると、使用頻度の低いインスタンスを通知したり、使用頻度の高いインスタンスをモニタリングできるようです。

監査 AWS CloudTrail

AWSアカウントの操作ログを保持するサービスです。
誰がインスタンスを立てたのか、消したのかをログに残すことができます。

その他

AWS Artifact

AWSセキュリティの監査レポートが見れるサービスです。

電子署名付きの監査レポートをダウンロードすることができます。
artifact3.png

AWS KMS

KMSはKey Management Serviceの略で、機密情報の暗号化と暗号化キーを管理できるサービスです。
AWS内で他のサービスとの連携もできます。
kms1.png

おわり

今回はAWSのセキュリティ周りのサービスを紹介しました。
AWSのサービスを使う際の参考になれば幸いです。

以上。

8
10
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
8
10