SlideShare a Scribd company logo
1 of 18
AWSの
セキュリティ関連サービス
についてザっと整理してみた
青柳 英明
2018/05/26
クラウド座談会 in 久留米 featuring JAWS-UG 佐賀
自己紹介
青柳 英明
職業: 福岡市内でインフラSEやってます(オンプレOnly)
経歴: アプリケーション開発 … 3年
インフラエンジニア … 17年
AWS歴:
JAWS-UG歴:
… 約2年
JAWS-UG福岡
コアメンバーをやってます!
・ 2~3ヶ月に1回 開催
・ 「ちょっと濃い目」 「乾杯から始まる」 をテーマに楽しくやってます
勉強会募集ページ (Doorkeeper)
https://jaws-ug-kyushu.doorkeeper.jp/
JAWS-UG九州勉強会レポート (ASCII.jp)
http://ascii.jp/elem/000/001/423/1423351/
※ これは JAWS-UG福岡 のCMです
コアメンバーをやってます!
・ 「C#」 「.NET」 関連のコミュニティ
・ 1~2ヶ月に1回 開催 (勉強会、もくもく会)
・ .NET Framework/Core の開発手法、Visual Studio の活用法、
Azure や Microsoft Cognitive Services との連係、・・・などなど
幅広いテーマを取り扱っています
勉強会募集ページ (Connpass): https://fukuten.connpass.com
※ これは Fukuoka.NET (ふくてん) のCMです
AWS の
セキュリティ関連のサービス
いつの間にか
こんなに増えてる・・・
ID・認証
IAM
AWSリソースへのアクセスを管理するAWSの中核的なサービス
・ マネジメントコンソールへログインする際のアカウント/パスワード
・ CLIやSDKを使用する時のアクセスキー
・ ユーザー/グループ単位でリソースに対するアクセス権を細かく制御
・ AWSサービス間のアクセス制御(例:EC2→S3) (IAMロール①)
・ アカウントを跨いだアクセス制御 (IAMロール②)
Cognito
アプリケーションにユーザ管理・認証の機能を組み込む際に利用
・ ユーザー名/パスワードによる認証
・ ソーシャルIDプロバイダ(Facebook、Google等)と連係した認証
・ SAML連係による認証
ID・認証
Directory
Service
いわゆるディレクトリサービス
・ Microsoft Active Directory
・ Simple AD (Sambaベース、AD互換)
・ Amazon Cloud Directory (AWS独自、クラウドネイティブ)
・ オンプレADとの連係
Organizations
複数のAWSアカウントを集中管理
・ 請求の一括化
・ 特定サービスの利用可否を制御
・ シングルサインオンの提供 (AWS Single Sign-On)
データ保護・暗号化
KMS
マネージドな暗号鍵管理インフラストラクチャ(KMI)
・ 暗号鍵へのアクセス制御、複数の暗号鍵のローテーションなどを管理
・ 各種データストア(S3、EBS、RDS、・・・)の暗号化で使用
・ アプリケーションで使用する暗号鍵としても利用可能
CloudHSM
ハードウェアセキュリティモジュール(鍵を保管する物理アプライアンス)を
クラウドで提供
・ KMSとの違い、使い分け
・ 法令や規制に準拠した高度な鍵管理が求められる場合
・ 性能面の優位性
データ保護・暗号化
Macie
機密データの保護
・ データストアに含まれる機密データを機械学習を使用して自動識別
・ 個人情報、医療情報、パスワードやアクセスキー
Certificate
Manager
SSL/TLS証明書の発行、更新、および管理
・ CloudFront、ELB、API Gatewayで利用可能 (EC2は不可)
・ 無償で利用可能だが、発行できるのはDV証明書に限られる
Secrets
Manager
シークレット(セキュア情報)の管理
・ パスワード、データベースやAPIの認証情報、など
・ アプリケーションにシークレットを直接埋め込まず、外出しして一元管理
データ保護・暗号化
Crypt Tools
アプリケーションから利用できる暗号化/複合化ライブラリおよびツール
・ AWS Encryption SDK
・ Amazon DynamoDB Encryption Client
脅威/脆弱性の検出・防御
WAF
マネージドなWebアプリケーションファイアウォール
・ CloudFrontまたはALBの前段に配置
・ Webアプリケーション層の攻撃を防御 (SQLインジェクション、XSS等)
Firewall
Manager
AWS WAFの集中管理
・ AWS Organizationsを設定時に利用可能
Shield
DDoS攻撃からの防御
・ Shield Standard … CloudFront、Route 53のみ (無償で標準装備)
・Shield Advanced … EC2、ELBにも適用 (追加料金)
脅威/脆弱性の検出・防御
GuardDuty
ネットワークを対象としたセキュリティモニタリング
・ CloudTrail、VPCフローログ、DNSログを監視
・ ブラックリストおよび機械学習により不正アクティビティを検出
Inspector
EC2のセキュリティ(脆弱性)評価
・ EC2にエージェントをインストールして利用
・ EC2のネットワーク、ファイルシステム、プロセスを監視
コンプライアンス対応
Artifact
監査で必要となるドキュメント(アーティファクト)の生成・取得
・ AWS ISO 認定
・ Payment Card Industry (PCI)
・ Service Organization Control (SOC) レポート、など
セキュリティカテゴリ以外のサービスでも・・・
セキュリティカテゴリ以外でセキュリティに関連するサービス
Trusted
Advisor
ベストプラクティスに基いた評価と推奨事項の提示
・ コスト最適化、パフォーマンス、セキュリティ、耐障害性、サービス制限
・ ただし、全項目の評価を行えるのは「ビジネスサポート」契約以上
Security
Group
(VPCの一機能)
EC2に出入りするネットワークパケットを制限するファイアウォール規則
・ ステートフル動作 (戻りパケットは自動的に認識)
Network
ACL
(VPCの一機能)
ネットワークセグメント単位で設定するファイアウォール規則
・ ステートレス動作 (戻りパケットも明示的に指定が必要)
セキュリティカテゴリ以外でセキュリティに関連するサービス
CloudWatch
ログ管理サービス
・ セキュリティ観点のログフィルタリング
・ セキュリティ問題検知時の通知やアクションの定義を行う際にも利用
CloudTrail
リソースに対する操作を記録
・ 不正な操作、意図的ではないがセキュリティ的に問題のある操作を検知
・ 操作のエビデンス (セキュリティ問題が発覚した際に分析)
Config
AWSリソースの構成・設定を追跡
・ ルールを定義し、ルールに準拠しない構成・設定を検出
・ 設定変更の履歴を記録 (セキュリティ問題が発覚した際に分析)
セキュリティカテゴリ以外でセキュリティに関連するサービス
Systems
Manager
AWSリソースの俯瞰的可視化、運用自動化
・ Systems Manager Patch Manager
… EC2のパッチ適用を管理
・ Systems Manager 設定コンプライアンス
… EC2の構成・設定が仕様規約に準拠しているか監視
もっと詳しく知るには・・・
・ AWS クラウドサービス活用資料集 (Black Belt)
https://aws.amazon.com/jp/aws-jp-introduction/
・ AWS ドキュメント
https://aws.amazon.com/jp/documentation/
・ AWS ホワイトペーパー
https://aws.amazon.com/jp/whitepapers/
・ (いろんな人が書いている)ブログ ・ Qiita ・ 実際に触ってみる

More Related Content

Similar to AWSのセキュリティ関連サービスについてザっと整理してみた

Similar to AWSのセキュリティ関連サービスについてザっと整理してみた (20)

「Azureの動くしくみ」の片鱗を見て
「Azureの動くしくみ」の片鱗を見て「Azureの動くしくみ」の片鱗を見て
「Azureの動くしくみ」の片鱗を見て
 
「豆の話」の続きのお話
「豆の話」の続きのお話「豆の話」の続きのお話
「豆の話」の続きのお話
 
完全オンプレエンジニアがJAWS-UGへ参加してみて
完全オンプレエンジニアがJAWS-UGへ参加してみて完全オンプレエンジニアがJAWS-UGへ参加してみて
完全オンプレエンジニアがJAWS-UGへ参加してみて
 
20130831 JAWS Chiba
20130831 JAWS Chiba 20130831 JAWS Chiba
20130831 JAWS Chiba
 
20140726 jaws-ug chiba AWS operation best practice
20140726 jaws-ug chiba AWS operation best practice20140726 jaws-ug chiba AWS operation best practice
20140726 jaws-ug chiba AWS operation best practice
 
JAWS-UGのご紹介
JAWS-UGのご紹介JAWS-UGのご紹介
JAWS-UGのご紹介
 
AngularJSのDirectiveで俺俺タグつくっちゃお
AngularJSのDirectiveで俺俺タグつくっちゃおAngularJSのDirectiveで俺俺タグつくっちゃお
AngularJSのDirectiveで俺俺タグつくっちゃお
 
20140220 gumistudy cloudformation
20140220 gumistudy cloudformation20140220 gumistudy cloudformation
20140220 gumistudy cloudformation
 
ノンコーディングでやってみよう!音声テキスト変換 - LINE × Logic Apps × Speech to text -
ノンコーディングでやってみよう!音声テキスト変換 - LINE × Logic Apps × Speech to text -ノンコーディングでやってみよう!音声テキスト変換 - LINE × Logic Apps × Speech to text -
ノンコーディングでやってみよう!音声テキスト変換 - LINE × Logic Apps × Speech to text -
 
非エンジニアでも安心!ノンコーディングでもココまでできる!LINE × Azure Logic Apps
非エンジニアでも安心!ノンコーディングでもココまでできる!LINE × Azure Logic Apps非エンジニアでも安心!ノンコーディングでもココまでできる!LINE × Azure Logic Apps
非エンジニアでも安心!ノンコーディングでもココまでできる!LINE × Azure Logic Apps
 
へぷたごん と わーどぷれす(Shifter使ってみた話)
へぷたごん と わーどぷれす(Shifter使ってみた話)へぷたごん と わーどぷれす(Shifter使ってみた話)
へぷたごん と わーどぷれす(Shifter使ってみた話)
 
JAWS-UGを楽しもう!
JAWS-UGを楽しもう!JAWS-UGを楽しもう!
JAWS-UGを楽しもう!
 
プレゼン技術研究会を二年やってみてプレゼンについてわかった3つのこと
プレゼン技術研究会を二年やってみてプレゼンについてわかった3つのことプレゼン技術研究会を二年やってみてプレゼンについてわかった3つのこと
プレゼン技術研究会を二年やってみてプレゼンについてわかった3つのこと
 
AZ障害を想定したブログのマイグレーション
AZ障害を想定したブログのマイグレーションAZ障害を想定したブログのマイグレーション
AZ障害を想定したブログのマイグレーション
 
Amazon Connectで到着報告を自動化
Amazon Connectで到着報告を自動化Amazon Connectで到着報告を自動化
Amazon Connectで到着報告を自動化
 
Cybozu lt2017
Cybozu lt2017Cybozu lt2017
Cybozu lt2017
 
Azure event grid 紹介
Azure event grid 紹介Azure event grid 紹介
Azure event grid 紹介
 
ノンコーディングでここまでできる!LINE BOT を作ってみよう!
ノンコーディングでここまでできる!LINE BOT を作ってみよう!ノンコーディングでここまでできる!LINE BOT を作ってみよう!
ノンコーディングでここまでできる!LINE BOT を作ってみよう!
 
Azure Function GAした!Visual Studio Tools for Azure Functions もプレビューだ!
Azure Function GAした!Visual Studio Tools for Azure Functions もプレビューだ!Azure Function GAした!Visual Studio Tools for Azure Functions もプレビューだ!
Azure Function GAした!Visual Studio Tools for Azure Functions もプレビューだ!
 
駅すぱあとWebサービスにおけるAWSとその周辺
駅すぱあとWebサービスにおけるAWSとその周辺駅すぱあとWebサービスにおけるAWSとその周辺
駅すぱあとWebサービスにおけるAWSとその周辺
 

More from Hideaki Aoyagi

More from Hideaki Aoyagi (15)

re:Invent 2021のS3アップデート紹介 & Glacier Instant Retrieval試してみた
re:Invent 2021のS3アップデート紹介 & Glacier Instant Retrieval試してみたre:Invent 2021のS3アップデート紹介 & Glacier Instant Retrieval試してみた
re:Invent 2021のS3アップデート紹介 & Glacier Instant Retrieval試してみた
 
AWS Amplify 入門
AWS Amplify 入門AWS Amplify 入門
AWS Amplify 入門
 
Amazon EKS への道 ~ EKS 再入門 ~
Amazon EKS への道 ~ EKS 再入門 ~Amazon EKS への道 ~ EKS 再入門 ~
Amazon EKS への道 ~ EKS 再入門 ~
 
Knative Lambda Runtimeを試してみた
Knative Lambda Runtimeを試してみたKnative Lambda Runtimeを試してみた
Knative Lambda Runtimeを試してみた
 
コンテナベースサーバーレスプラットフォーム「Knative」はServerlessなのか?
コンテナベースサーバーレスプラットフォーム「Knative」はServerlessなのか?コンテナベースサーバーレスプラットフォーム「Knative」はServerlessなのか?
コンテナベースサーバーレスプラットフォーム「Knative」はServerlessなのか?
 
AKS と ACI を組み合わせて使ってみた
AKS と ACI を組み合わせて使ってみたAKS と ACI を組み合わせて使ってみた
AKS と ACI を組み合わせて使ってみた
 
Amazon EKS への道 ~入門編~
Amazon EKS への道 ~入門編~Amazon EKS への道 ~入門編~
Amazon EKS への道 ~入門編~
 
「ふくてん」に来てんね
「ふくてん」に来てんね「ふくてん」に来てんね
「ふくてん」に来てんね
 
Azure/GCP使いの人にも知って欲しい(?) AWS Elastic Beanstalk
Azure/GCP使いの人にも知って欲しい(?)  AWS Elastic BeanstalkAzure/GCP使いの人にも知って欲しい(?)  AWS Elastic Beanstalk
Azure/GCP使いの人にも知って欲しい(?) AWS Elastic Beanstalk
 
Visual Studio 2017 事はじめ
Visual Studio 2017 事はじめVisual Studio 2017 事はじめ
Visual Studio 2017 事はじめ
 
「さくらのIoT」でやってみたいこと
「さくらのIoT」でやってみたいこと「さくらのIoT」でやってみたいこと
「さくらのIoT」でやってみたいこと
 
とある初老インフラエンジニアの憂鬱
とある初老インフラエンジニアの憂鬱とある初老インフラエンジニアの憂鬱
とある初老インフラエンジニアの憂鬱
 
はじめませんか? Bash on Windows
はじめませんか? Bash on Windowsはじめませんか? Bash on Windows
はじめませんか? Bash on Windows
 
AWS で VDI / DaaS っぽいものを作ってみた
AWS で VDI / DaaS っぽいものを作ってみたAWS で VDI / DaaS っぽいものを作ってみた
AWS で VDI / DaaS っぽいものを作ってみた
 
ネットワーク構成から考える AWS IaaS 管理
ネットワーク構成から考える AWS IaaS 管理ネットワーク構成から考える AWS IaaS 管理
ネットワーク構成から考える AWS IaaS 管理
 

Recently uploaded

Recently uploaded (11)

論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
論文紹介:Video-GroundingDINO: Towards Open-Vocabulary Spatio-Temporal Video Groun...
 
新人研修 後半 2024/04/26の勉強会で発表されたものです。
新人研修 後半        2024/04/26の勉強会で発表されたものです。新人研修 後半        2024/04/26の勉強会で発表されたものです。
新人研修 後半 2024/04/26の勉強会で発表されたものです。
 
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その32024/04/26の勉強会で発表されたものです。
 
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版:キンドリルジャパン社内勉強会:2024年4月発表)
 
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
LoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイスLoRaWANスマート距離検出センサー  DS20L  カタログ  LiDARデバイス
LoRaWANスマート距離検出センサー DS20L カタログ LiDARデバイス
 
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
Amazon SES を勉強してみる その22024/04/26の勉強会で発表されたものです。
 
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
論文紹介:Selective Structured State-Spaces for Long-Form Video Understanding
 
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
NewSQLの可用性構成パターン(OCHaCafe Season 8 #4 発表資料)
 
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
論文紹介: The Surprising Effectiveness of PPO in Cooperative Multi-Agent Games
 
Observabilityは従来型の監視と何が違うのか(キンドリルジャパン社内勉強会:2022年10月27日発表)
Observabilityは従来型の監視と何が違うのか(キンドリルジャパン社内勉強会:2022年10月27日発表)Observabilityは従来型の監視と何が違うのか(キンドリルジャパン社内勉強会:2022年10月27日発表)
Observabilityは従来型の監視と何が違うのか(キンドリルジャパン社内勉強会:2022年10月27日発表)
 
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアルLoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
LoRaWAN スマート距離検出デバイスDS20L日本語マニュアル
 

AWSのセキュリティ関連サービスについてザっと整理してみた