SlideShare a Scribd company logo
1 of 49
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
Noritaka Sekiyama / Senior Cloud Support Engineer (Big Data)
Amazon Web Services Japan
2018.07.05 / OpsSecJAWS #01
Security Operations and Automation on AWS
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
関山 宜孝 (Noritaka Sekiyama)
Senior Cloud Support Engineer
- AWS サポートの中の人
- 専門は Big Data (EMR, Glue, Athena, …)
- もう一つの専門は CloudWatch
- OpsJAWS, JAWS-UG ビッグデータ支部に出没
Who I am...
@moomindani
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
Amazon CloudWatch
AWS CloudTrail
AWS Config
AWS Trusted Advisor
Amazon GuardDuty
Amazon Macie
Amazon Inspector
AWS WAF
AWS Firewall Manager
セキュリティや運用に関係性が深い AWS サービス
AWS Systems Manager
AWS Lambda
AWS Step Functions
AWS IAM
Amazon VPC
Amazon SNS
AWS Organizations
…
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
適応型セキュリティアーキテクチャ
Gartner’s Adaptive Security Architecture
システムの要塞化・隔離
攻撃の抑制
問題の阻止
問題の検出
リスクの検証と優先付け
問題の抑制調査/フォレンジック
設計/モデル変更
回復/修復
定常状態の把握
攻撃の予測
事前のリスク分析
継続的
監視と分析
予測 防御
検知対応
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
AWS サービスのマッピング
継続的
監視と分析
予測 防御
検知対応
Amazon
GuardDuty
Network
ACL
Security
Group
AWS WAFAWS Shield
Auto Scaling
Amazon
Macie
AWS CloudFormationAWS
Systems Manager
AWS
Config
Amazon InspectorAWS Step Functions Amazon SNS
AWS Lambda
AWS Trusted
Advisor
AWS
CloudTrail
Amazon Athena
Amazon
QuickSight
Amazon CloudWatch
IAM
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
QuickSight と Athena を使った CloudTrail/VPC Flow
Logs に基づくセキュリティ分析
CloudWatch イベントバスによるセキュリティ自動化
Systems Manager と Config Aggregator によるコンプラ
イアンス管理
3つのユースケース
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
QuickSight と Athena を使った
CloudTrail/VPC Flow Logs に
基づくセキュリティ分析
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
AWSユーザの操作をロギング
• ユーザーのアクティビティ(API コール, コンソー
ルサインイン) を記録・トラッキング
• 管理イベントとデータイベント(S3/Lambda)の2
種類
ログデータは複数個所に保存し活用可能
• CloudTrail イベント履歴
(過去 90日間/管理イベントのみ)
• S3 (無期限)
• CloudWatch Logs (無期限)
AWS CloudTrail
AWS CloudTrail
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
S3 上の複数のファイルに対して標準 SQL で
クエリ実行可能
• 分散処理エンジンとして Presto を利用
サーバーレスで運用コストがかからない
クエリでスキャンしたデータの分だけ従量課金
Amazon Athena
Amazon Athena
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
AWS の各種サービスと統合された BI ツール
データの可視化、アドホック分析、ダッシュ
ボードの作成などをサポート
ユーザーによるアクセスについてのみセッショ
ン単位の料金で課金
Amazon QuickSight
Amazon QuickSight
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
トラフィックをキャプチャ
• VPC のネットワークインタフェースとの間で行
き来する IP トラフィック情報をキャプチャ
ログデータは CloudWatch Logs に保管
• CloudWatch Logs の Vended Log 対象なので通常の
CloudWatch Logs 料金よりも割安
トラブルシューティングやセキュリティなど
の目的で利用可能
VPC Flow Log
VPC Flow Log
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.version account-id interface-id srcaddr dstaddr srcport dstport protocol packets bytes start end action log-status
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
最初は Athena フルスキャン or QuickSight で SPICE に
インポートするところからスタート
大規模でインクリメンタルに増大するログも対象にするなら
コストとパフォーマンスを最適化するために Glue による
ファイルフォーマット変換・パーティショニング推奨
• 参考: AWS Cloudtrail Logs を AWS Glue と Amazon
Quicksight 使って可視化する - AWS ブログ
https://aws.amazon.com/jp/blogs/news/streamline-aws-
cloudtrail-log-visualization-using-aws-glue-and-amazon-
quicksight-2/
本格運用に向けて
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
CloudWatch イベントバスによる
セキュリティ自動化
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
AWSサービスやリソースをモニタリング
• メトリクス: AWSサービスのメトリクスやカスタムメ
トリクスを保管、グラフ描画、再利用
• アラーム: メトリクスに対して設定し、閾値をもとにア
クション(SNS, AutoScaling, EC2)を実行
• ログ: AWSサービスのログやOS,アプリケーションのロ
グを保管、再利用
• イベント: AWS リソースの状態変化や API コール等の
イベントを契機に任意の処理や通知を実行
イベントバス
• アカウント間でイベントを送受信
Amazon CloudWatch
Amazon CloudWatch
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
CloudWatch イベントの動作
EC2
ASG
CloudTrail
Application
Schedule
イベント
ルール
Lambda
SNS
SQS
Kinesis
Built-in
イベントソース ターゲット
Route53
Step function
SSM RunCommand
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
Auto Scaling イベント
AWS API の呼び出しイベント
AWS Batch イベント
CodeBuild イベント
CodeCommit イベント
CodeDeploy イベント
CodePipeline イベント
マネジメントコンソールサインインイベント
EBS イベント
EC2 イベント
OpsWorks のスタックイベント
Systems Manager イベント
Systems Manager パラメータストア
のイベント
イベントソース
Systems Manager設定コンプライアンスイベント
EC2 メンテナンスウィンドウのイベント
ECS イベント
EMR イベント
GameLift イベント
Glue イベント
GuardDuty イベント
Health イベント
KMS イベント
Macie イベント
スケジュールイベント
Server Migration Service イベント
AWS Trusted Advisor イベント
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
EC2 インスタンス
Lambda 関数
Kinesis Data Streams
Kinesis Data Firehose
ECS タスク
SSM Run Command
SSM Automation
AWS Batch ジョブ
Step Functions ステートマシン
ターゲット
CodePipeline のパイプライン
CodeBuild プロジェクト
Inspector の評価テンプレート
SNS トピック
SQS キュー
組み込みターゲット
別の AWS アカウントのイベントバス
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
イベントバスによるイベント集約と自動化
CloudWatch
Event Bus
CloudWatch
Event Bus
Trusted Advisor
Personal Health
Dashboard
Identity and Access
Management
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
受信側でのイベントバス設定
• 送信側アカウントから送信されたイベントの受信を許可するようイベ
ントバスを設定
送信側のルール設定
• 受信側アカウントのイベントバスをターゲットとする 1 つ以上のルー
ルを設定
受信側のルール設定
• 送信側アカウントからのイベントに一致する 1 つ以上のルールを設定
アカウント間のイベント送受信に必要なステップ
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
1. 受信側でのイベントバス設定
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
2. 送信側のルール設定
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
3. 受信側のルール設定
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
例:Trusted Advisor イベント→Lambda/SNS
CloudWatch
Event Rule
CloudWatch
Event Rule
Trusted Advisor
セキュリティグループで
TCP/22 が 0.0.0.0 に対して
オープンになってます
Event Bus
Eメール通知
管理者アカウント 開発者アカウント
Amazon
SNS
AssumeRole して
開発者アカウントの
セキュリティグループを
変更して TCP/22 を
特定 IP レンジのみ許可
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
Lambda 関数コードサンプル (Python 3.6)
AssumeRole により子アカウントの一時クレデンシャルを取得
セキュリティグループの Ingress ルールを新しいIPレンジで再作成
Trusted Advisor -> (CloudWatch Events – Event Bus) -> Lambda
の経路で届いたイベントの JSON をパース
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
まずはセキュリティ・運用の観点で重要なイベントを集めて
通知するところから
CloudWatch Events – Lambda 連携で変更系の対応をリア
ルタイムに実装する場合は、本番システムへの影響範囲等、
十分に事前検証する必要あり
本格運用に向けて
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
Systems Manager と
Config Aggregator による
コンプライアンス管理
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
インフラストラクチャを可視化し制御
• システム設定、OSパッチレベル、ソフトウェア
インストール状況等をダッシュボードで確認可能
• メンテナンスやデプロイ等のタスクのオートメー
ションが可能
ハイブリッド環境の管理
• AWS 上のリソースだけでなくオンプレミスの
サーバーの管理も可能
AWS Systems Manager
AWS Systems Manager
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
AWSリソースのレポジトリ情報から、リソー
スの変更履歴、構成変更を管理
• 構成情報は定期的にスナップショットとし
てS3に保存
• 必要に応じSNSを使った通知も可能
構成情報を元に、現在のシステムがあるべき
状態になっているかを評価
• AWS マネージド ルール
• カスタム ルール(Lambda Function)
AWS Config / Config Rules
AWS Config
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
EC2 インベントリー管理
AWS Config
AWS
Config
AWS
Systems Manager
EC2
AWS
Config
AWS
Systems Manager
EC2
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved. © 2018, Amazon Web Services, Inc. or its affiliates. All rights reserved.
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.
Security Operations and Automation on AWS
• AWS サービスをうまく活用して予測→防御→検知→対応のサイ
クルを回していきましょう
3つのユースケース
• QuickSight と Athena を使った CloudTrail/VPC Flow Logs に
基づくセキュリティ分析
• CloudWatch イベントバスによるセキュリティ自動化
• Systems Manager と Config Aggregator によるコンプライア
ンス管理
まとめ
© 2017, Amazon Web Services, Inc. or its Affiliates. All rights
reserved.

More Related Content

What's hot

20180703 AWS Black Belt Online Seminar Amazon Neptune
20180703 AWS Black Belt Online Seminar Amazon Neptune20180703 AWS Black Belt Online Seminar Amazon Neptune
20180703 AWS Black Belt Online Seminar Amazon NeptuneAmazon Web Services Japan
 
多要素認証による Amazon WorkSpaces の利用
多要素認証による Amazon WorkSpaces の利用多要素認証による Amazon WorkSpaces の利用
多要素認証による Amazon WorkSpaces の利用Amazon Web Services Japan
 
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のことDay 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のことAmazon Web Services Japan
 
AWS で Presto を徹底的に使いこなすワザ
AWS で Presto を徹底的に使いこなすワザAWS で Presto を徹底的に使いこなすワザ
AWS で Presto を徹底的に使いこなすワザNoritaka Sekiyama
 
[最新版は別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar AWS re:Inven...
[最新版は別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar AWS re:Inven...[最新版は別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar AWS re:Inven...
[最新版は別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar AWS re:Inven...Amazon Web Services Japan
 
[MANABIYA] 20180323 Amazon Aurora with PostgreSQL Compatibility
[MANABIYA] 20180323 Amazon Aurora with PostgreSQL Compatibility[MANABIYA] 20180323 Amazon Aurora with PostgreSQL Compatibility
[MANABIYA] 20180323 Amazon Aurora with PostgreSQL CompatibilityAmazon Web Services Japan
 
AWS Black Belt Online Seminar 2018 re:Invent recap IoT and DevOps
AWS Black Belt Online Seminar 2018 re:Invent recap IoT and DevOpsAWS Black Belt Online Seminar 2018 re:Invent recap IoT and DevOps
AWS Black Belt Online Seminar 2018 re:Invent recap IoT and DevOpsAmazon Web Services Japan
 
Reinforce2021 recap session2
Reinforce2021 recap session2Reinforce2021 recap session2
Reinforce2021 recap session2Shogo Matsumoto
 
20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...
20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...
20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...Amazon Web Services Japan
 
AWS Black Belt Online Seminar 2018 ReInvent recap security other
AWS Black Belt Online Seminar 2018 ReInvent recap security otherAWS Black Belt Online Seminar 2018 ReInvent recap security other
AWS Black Belt Online Seminar 2018 ReInvent recap security otherAmazon Web Services Japan
 
AWS Black Belt Online Seminar AWS Key Management Service (KMS)
AWS Black Belt Online Seminar AWS Key Management Service (KMS) AWS Black Belt Online Seminar AWS Key Management Service (KMS)
AWS Black Belt Online Seminar AWS Key Management Service (KMS) Amazon Web Services Japan
 
【IVS CTO Night & Day】AWS re:Invent 2017 振り返り
【IVS CTO Night & Day】AWS re:Invent 2017 振り返り【IVS CTO Night & Day】AWS re:Invent 2017 振り返り
【IVS CTO Night & Day】AWS re:Invent 2017 振り返りAmazon Web Services Japan
 
Modernizing Big Data Workload Using Amazon EMR & AWS Glue
Modernizing Big Data Workload Using Amazon EMR & AWS GlueModernizing Big Data Workload Using Amazon EMR & AWS Glue
Modernizing Big Data Workload Using Amazon EMR & AWS GlueNoritaka Sekiyama
 
AWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めよう
AWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めようAWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めよう
AWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めようAmazon Web Services Japan
 

What's hot (20)

20180703 AWS Black Belt Online Seminar Amazon Neptune
20180703 AWS Black Belt Online Seminar Amazon Neptune20180703 AWS Black Belt Online Seminar Amazon Neptune
20180703 AWS Black Belt Online Seminar Amazon Neptune
 
多要素認証による Amazon WorkSpaces の利用
多要素認証による Amazon WorkSpaces の利用多要素認証による Amazon WorkSpaces の利用
多要素認証による Amazon WorkSpaces の利用
 
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のことDay 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
Day 1 with Amazon Web Services - AWSご利用開始時に最低限おさえておきたい10のこと
 
AWS で Presto を徹底的に使いこなすワザ
AWS で Presto を徹底的に使いこなすワザAWS で Presto を徹底的に使いこなすワザ
AWS で Presto を徹底的に使いこなすワザ
 
aws blackbelt amazon elasticsearch service
aws blackbelt amazon elasticsearch service aws blackbelt amazon elasticsearch service
aws blackbelt amazon elasticsearch service
 
[最新版は別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar AWS re:Inven...
[最新版は別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar AWS re:Inven...[最新版は別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar AWS re:Inven...
[最新版は別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar AWS re:Inven...
 
[MANABIYA] 20180323 Amazon Aurora with PostgreSQL Compatibility
[MANABIYA] 20180323 Amazon Aurora with PostgreSQL Compatibility[MANABIYA] 20180323 Amazon Aurora with PostgreSQL Compatibility
[MANABIYA] 20180323 Amazon Aurora with PostgreSQL Compatibility
 
AWS Black Belt Online Seminar 2018 re:Invent recap IoT and DevOps
AWS Black Belt Online Seminar 2018 re:Invent recap IoT and DevOpsAWS Black Belt Online Seminar 2018 re:Invent recap IoT and DevOps
AWS Black Belt Online Seminar 2018 re:Invent recap IoT and DevOps
 
Reinforce2021 recap session2
Reinforce2021 recap session2Reinforce2021 recap session2
Reinforce2021 recap session2
 
20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...
20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...
20180704(20190520 Renewed) AWS Black Belt Online Seminar Amazon Elastic File ...
 
AWS Black Belt Online Seminar 2018 ReInvent recap security other
AWS Black Belt Online Seminar 2018 ReInvent recap security otherAWS Black Belt Online Seminar 2018 ReInvent recap security other
AWS Black Belt Online Seminar 2018 ReInvent recap security other
 
AWS ML Update
AWS ML UpdateAWS ML Update
AWS ML Update
 
AWS Black Belt Online Seminar AWS Key Management Service (KMS)
AWS Black Belt Online Seminar AWS Key Management Service (KMS) AWS Black Belt Online Seminar AWS Key Management Service (KMS)
AWS Black Belt Online Seminar AWS Key Management Service (KMS)
 
【IVS CTO Night & Day】AWS re:Invent 2017 振り返り
【IVS CTO Night & Day】AWS re:Invent 2017 振り返り【IVS CTO Night & Day】AWS re:Invent 2017 振り返り
【IVS CTO Night & Day】AWS re:Invent 2017 振り返り
 
Modernizing Big Data Workload Using Amazon EMR & AWS Glue
Modernizing Big Data Workload Using Amazon EMR & AWS GlueModernizing Big Data Workload Using Amazon EMR & AWS Glue
Modernizing Big Data Workload Using Amazon EMR & AWS Glue
 
【IVS CTO Night & Day】AWS Cloud Security
【IVS CTO Night & Day】AWS Cloud Security【IVS CTO Night & Day】AWS Cloud Security
【IVS CTO Night & Day】AWS Cloud Security
 
AWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めよう
AWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めようAWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めよう
AWS Black Belt Online Seminar AWSサービスを利用したアプリケーション開発を始めよう
 
AWS re:Mind for CTOs
AWS re:Mind for CTOsAWS re:Mind for CTOs
AWS re:Mind for CTOs
 
AWS Organizations
AWS OrganizationsAWS Organizations
AWS Organizations
 
【IVS CTO Night & Day】IoT Solution
【IVS CTO Night & Day】IoT Solution【IVS CTO Night & Day】IoT Solution
【IVS CTO Night & Day】IoT Solution
 

Similar to Security Operations and Automation on AWS

Serverless backendformobilegame and_aws-appsync_gamingtechnight-2
Serverless backendformobilegame and_aws-appsync_gamingtechnight-2Serverless backendformobilegame and_aws-appsync_gamingtechnight-2
Serverless backendformobilegame and_aws-appsync_gamingtechnight-2Amazon Web Services Japan
 
AWS Black Belt Online Seminar 2017 AWS re:Invent 2017速報
AWS Black Belt Online Seminar 2017 AWS re:Invent 2017速報AWS Black Belt Online Seminar 2017 AWS re:Invent 2017速報
AWS Black Belt Online Seminar 2017 AWS re:Invent 2017速報Amazon Web Services Japan
 
AWS 主要なサービスアップデート 6/3-11/28
AWS 主要なサービスアップデート 6/3-11/28AWS 主要なサービスアップデート 6/3-11/28
AWS 主要なサービスアップデート 6/3-11/28崇之 清水
 
Amazon Kinesis Familyを活用したストリームデータ処理
Amazon Kinesis Familyを活用したストリームデータ処理Amazon Kinesis Familyを活用したストリームデータ処理
Amazon Kinesis Familyを活用したストリームデータ処理Amazon Web Services Japan
 
20190326 AWS Black Belt Online Seminar Amazon CloudWatch
20190326 AWS Black Belt Online Seminar Amazon CloudWatch20190326 AWS Black Belt Online Seminar Amazon CloudWatch
20190326 AWS Black Belt Online Seminar Amazon CloudWatchAmazon Web Services Japan
 
Best Practices for Running PostgreSQL on AWS
Best Practices for Running PostgreSQL on AWSBest Practices for Running PostgreSQL on AWS
Best Practices for Running PostgreSQL on AWSAmazon Web Services Japan
 
[最新版(12/5 最新版) が別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar A...
[最新版(12/5 最新版) が別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar A...[最新版(12/5 最新版) が別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar A...
[最新版(12/5 最新版) が別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar A...Amazon Web Services Japan
 
【12/5 最新版】AWS Black Belt Online Seminar AWS re:Invent 2018 アップデート情報
【12/5 最新版】AWS Black Belt Online Seminar AWS re:Invent 2018 アップデート情報【12/5 最新版】AWS Black Belt Online Seminar AWS re:Invent 2018 アップデート情報
【12/5 最新版】AWS Black Belt Online Seminar AWS re:Invent 2018 アップデート情報Amazon Web Services Japan
 
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...Amazon Web Services Japan
 
AWS WAF Security Automation
AWS WAF Security AutomationAWS WAF Security Automation
AWS WAF Security AutomationHayato Kiriyama
 
FutureStack Tokyo 19 -[パートナー講演]アマゾン ウェブ サービス ジャパン株式会社: New Relicを活用したAWSへのアプリ...
FutureStack Tokyo 19 -[パートナー講演]アマゾン ウェブ サービス ジャパン株式会社: New Relicを活用したAWSへのアプリ...FutureStack Tokyo 19 -[パートナー講演]アマゾン ウェブ サービス ジャパン株式会社: New Relicを活用したAWSへのアプリ...
FutureStack Tokyo 19 -[パートナー講演]アマゾン ウェブ サービス ジャパン株式会社: New Relicを活用したAWSへのアプリ...New Relic
 
AWS_reInforce_2022_reCap_Ja.pdf
AWS_reInforce_2022_reCap_Ja.pdfAWS_reInforce_2022_reCap_Ja.pdf
AWS_reInforce_2022_reCap_Ja.pdfHayato Kiriyama
 
20180710 AWS Black Belt Online Seminar AWS入門者向け: AWSで実現するウェブサイトホスティング
20180710 AWS Black Belt Online Seminar AWS入門者向け: AWSで実現するウェブサイトホスティング20180710 AWS Black Belt Online Seminar AWS入門者向け: AWSで実現するウェブサイトホスティング
20180710 AWS Black Belt Online Seminar AWS入門者向け: AWSで実現するウェブサイトホスティングAmazon Web Services Japan
 
[AWS Developers Meetup 2017] Developerのための ライブAWSウォークスルー 〜 AWS SDKの使い方 〜
[AWS Developers Meetup 2017] DeveloperのためのライブAWSウォークスルー 〜 AWS SDKの使い方 〜[AWS Developers Meetup 2017] DeveloperのためのライブAWSウォークスルー 〜 AWS SDKの使い方 〜
[AWS Developers Meetup 2017] Developerのための ライブAWSウォークスルー 〜 AWS SDKの使い方 〜Atsushi Fukui
 
JAWS-UG アーキテクチャ専門支部 re:Invent Management Tools ダイジェスト
JAWS-UG アーキテクチャ専門支部 re:Invent  Management Tools ダイジェストJAWS-UG アーキテクチャ専門支部 re:Invent  Management Tools ダイジェスト
JAWS-UG アーキテクチャ専門支部 re:Invent Management Tools ダイジェストYukitaka Ohmura
 
ATC301 AWS re:Invent 2017/11/27 - 1 Million Bids in 100ms - Using AWS to Powe...
ATC301 AWS re:Invent 2017/11/27 - 1 Million Bids in 100ms - Using AWS to Powe...ATC301 AWS re:Invent 2017/11/27 - 1 Million Bids in 100ms - Using AWS to Powe...
ATC301 AWS re:Invent 2017/11/27 - 1 Million Bids in 100ms - Using AWS to Powe...Amazon Web Services Japan
 

Similar to Security Operations and Automation on AWS (20)

Serverless backendformobilegame and_aws-appsync_gamingtechnight-2
Serverless backendformobilegame and_aws-appsync_gamingtechnight-2Serverless backendformobilegame and_aws-appsync_gamingtechnight-2
Serverless backendformobilegame and_aws-appsync_gamingtechnight-2
 
AWS Black Belt Online Seminar 2017 AWS re:Invent 2017速報
AWS Black Belt Online Seminar 2017 AWS re:Invent 2017速報AWS Black Belt Online Seminar 2017 AWS re:Invent 2017速報
AWS Black Belt Online Seminar 2017 AWS re:Invent 2017速報
 
Reinvent2017 recap-gaming-session-1
Reinvent2017 recap-gaming-session-1Reinvent2017 recap-gaming-session-1
Reinvent2017 recap-gaming-session-1
 
AWS 主要なサービスアップデート 6/3-11/28
AWS 主要なサービスアップデート 6/3-11/28AWS 主要なサービスアップデート 6/3-11/28
AWS 主要なサービスアップデート 6/3-11/28
 
Amazon Kinesis Familyを活用したストリームデータ処理
Amazon Kinesis Familyを活用したストリームデータ処理Amazon Kinesis Familyを活用したストリームデータ処理
Amazon Kinesis Familyを活用したストリームデータ処理
 
20190326 AWS Black Belt Online Seminar Amazon CloudWatch
20190326 AWS Black Belt Online Seminar Amazon CloudWatch20190326 AWS Black Belt Online Seminar Amazon CloudWatch
20190326 AWS Black Belt Online Seminar Amazon CloudWatch
 
Best Practices for Running PostgreSQL on AWS
Best Practices for Running PostgreSQL on AWSBest Practices for Running PostgreSQL on AWS
Best Practices for Running PostgreSQL on AWS
 
[最新版(12/5 最新版) が別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar A...
[最新版(12/5 最新版) が別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar A...[最新版(12/5 最新版) が別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar A...
[最新版(12/5 最新版) が別にございます! Descriptionをご確認ください] AWS Black Belt Online Seminar A...
 
【12/5 最新版】AWS Black Belt Online Seminar AWS re:Invent 2018 アップデート情報
【12/5 最新版】AWS Black Belt Online Seminar AWS re:Invent 2018 アップデート情報【12/5 最新版】AWS Black Belt Online Seminar AWS re:Invent 2018 アップデート情報
【12/5 最新版】AWS Black Belt Online Seminar AWS re:Invent 2018 アップデート情報
 
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
20180425 AWS Black Belt Online Seminar Amazon Relational Database Service (Am...
 
AWS Nightschool20180618
AWS Nightschool20180618AWS Nightschool20180618
AWS Nightschool20180618
 
AWS WAF Security Automation
AWS WAF Security AutomationAWS WAF Security Automation
AWS WAF Security Automation
 
FutureStack Tokyo 19 -[パートナー講演]アマゾン ウェブ サービス ジャパン株式会社: New Relicを活用したAWSへのアプリ...
FutureStack Tokyo 19 -[パートナー講演]アマゾン ウェブ サービス ジャパン株式会社: New Relicを活用したAWSへのアプリ...FutureStack Tokyo 19 -[パートナー講演]アマゾン ウェブ サービス ジャパン株式会社: New Relicを活用したAWSへのアプリ...
FutureStack Tokyo 19 -[パートナー講演]アマゾン ウェブ サービス ジャパン株式会社: New Relicを活用したAWSへのアプリ...
 
AWS_reInforce_2022_reCap_Ja.pdf
AWS_reInforce_2022_reCap_Ja.pdfAWS_reInforce_2022_reCap_Ja.pdf
AWS_reInforce_2022_reCap_Ja.pdf
 
20180710 AWS Black Belt Online Seminar AWS入門者向け: AWSで実現するウェブサイトホスティング
20180710 AWS Black Belt Online Seminar AWS入門者向け: AWSで実現するウェブサイトホスティング20180710 AWS Black Belt Online Seminar AWS入門者向け: AWSで実現するウェブサイトホスティング
20180710 AWS Black Belt Online Seminar AWS入門者向け: AWSで実現するウェブサイトホスティング
 
[AWS Developers Meetup 2017] Developerのための ライブAWSウォークスルー 〜 AWS SDKの使い方 〜
[AWS Developers Meetup 2017] DeveloperのためのライブAWSウォークスルー 〜 AWS SDKの使い方 〜[AWS Developers Meetup 2017] DeveloperのためのライブAWSウォークスルー 〜 AWS SDKの使い方 〜
[AWS Developers Meetup 2017] Developerのための ライブAWSウォークスルー 〜 AWS SDKの使い方 〜
 
JAWS-UG アーキテクチャ専門支部 re:Invent Management Tools ダイジェスト
JAWS-UG アーキテクチャ専門支部 re:Invent  Management Tools ダイジェストJAWS-UG アーキテクチャ専門支部 re:Invent  Management Tools ダイジェスト
JAWS-UG アーキテクチャ専門支部 re:Invent Management Tools ダイジェスト
 
ATC301 AWS re:Invent 2017/11/27 - 1 Million Bids in 100ms - Using AWS to Powe...
ATC301 AWS re:Invent 2017/11/27 - 1 Million Bids in 100ms - Using AWS to Powe...ATC301 AWS re:Invent 2017/11/27 - 1 Million Bids in 100ms - Using AWS to Powe...
ATC301 AWS re:Invent 2017/11/27 - 1 Million Bids in 100ms - Using AWS to Powe...
 
20170725 black belt_monitoring_on_aws
20170725 black belt_monitoring_on_aws20170725 black belt_monitoring_on_aws
20170725 black belt_monitoring_on_aws
 
AWS Black Belt - AWS Glue
AWS Black Belt - AWS GlueAWS Black Belt - AWS Glue
AWS Black Belt - AWS Glue
 

More from Noritaka Sekiyama

5分ではじめるApache Spark on AWS
5分ではじめるApache Spark on AWS5分ではじめるApache Spark on AWS
5分ではじめるApache Spark on AWSNoritaka Sekiyama
 
VPC Reachability Analyzer 使って人生が変わった話
VPC Reachability Analyzer 使って人生が変わった話VPC Reachability Analyzer 使って人生が変わった話
VPC Reachability Analyzer 使って人生が変わった話Noritaka Sekiyama
 
Sparkにプルリク投げてみた
Sparkにプルリク投げてみたSparkにプルリク投げてみた
Sparkにプルリク投げてみたNoritaka Sekiyama
 
Amazon S3 Best Practice and Tuning for Hadoop/Spark in the Cloud
Amazon S3 Best Practice and Tuning for Hadoop/Spark in the CloudAmazon S3 Best Practice and Tuning for Hadoop/Spark in the Cloud
Amazon S3 Best Practice and Tuning for Hadoop/Spark in the CloudNoritaka Sekiyama
 
Hadoop/Spark で Amazon S3 を徹底的に使いこなすワザ (Hadoop / Spark Conference Japan 2019)
Hadoop/Spark で Amazon S3 を徹底的に使いこなすワザ (Hadoop / Spark Conference Japan 2019)Hadoop/Spark で Amazon S3 を徹底的に使いこなすワザ (Hadoop / Spark Conference Japan 2019)
Hadoop/Spark で Amazon S3 を徹底的に使いこなすワザ (Hadoop / Spark Conference Japan 2019)Noritaka Sekiyama
 
運用視点でのAWSサポート利用Tips
運用視点でのAWSサポート利用Tips運用視点でのAWSサポート利用Tips
運用視点でのAWSサポート利用TipsNoritaka Sekiyama
 
基礎から学ぶ? EC2マルチキャスト
基礎から学ぶ? EC2マルチキャスト基礎から学ぶ? EC2マルチキャスト
基礎から学ぶ? EC2マルチキャストNoritaka Sekiyama
 
Floodlightってぶっちゃけどうなの?
Floodlightってぶっちゃけどうなの?Floodlightってぶっちゃけどうなの?
Floodlightってぶっちゃけどうなの?Noritaka Sekiyama
 

More from Noritaka Sekiyama (9)

5分ではじめるApache Spark on AWS
5分ではじめるApache Spark on AWS5分ではじめるApache Spark on AWS
5分ではじめるApache Spark on AWS
 
VPC Reachability Analyzer 使って人生が変わった話
VPC Reachability Analyzer 使って人生が変わった話VPC Reachability Analyzer 使って人生が変わった話
VPC Reachability Analyzer 使って人生が変わった話
 
Sparkにプルリク投げてみた
Sparkにプルリク投げてみたSparkにプルリク投げてみた
Sparkにプルリク投げてみた
 
Running Apache Spark on AWS
Running Apache Spark on AWSRunning Apache Spark on AWS
Running Apache Spark on AWS
 
Amazon S3 Best Practice and Tuning for Hadoop/Spark in the Cloud
Amazon S3 Best Practice and Tuning for Hadoop/Spark in the CloudAmazon S3 Best Practice and Tuning for Hadoop/Spark in the Cloud
Amazon S3 Best Practice and Tuning for Hadoop/Spark in the Cloud
 
Hadoop/Spark で Amazon S3 を徹底的に使いこなすワザ (Hadoop / Spark Conference Japan 2019)
Hadoop/Spark で Amazon S3 を徹底的に使いこなすワザ (Hadoop / Spark Conference Japan 2019)Hadoop/Spark で Amazon S3 を徹底的に使いこなすワザ (Hadoop / Spark Conference Japan 2019)
Hadoop/Spark で Amazon S3 を徹底的に使いこなすワザ (Hadoop / Spark Conference Japan 2019)
 
運用視点でのAWSサポート利用Tips
運用視点でのAWSサポート利用Tips運用視点でのAWSサポート利用Tips
運用視点でのAWSサポート利用Tips
 
基礎から学ぶ? EC2マルチキャスト
基礎から学ぶ? EC2マルチキャスト基礎から学ぶ? EC2マルチキャスト
基礎から学ぶ? EC2マルチキャスト
 
Floodlightってぶっちゃけどうなの?
Floodlightってぶっちゃけどうなの?Floodlightってぶっちゃけどうなの?
Floodlightってぶっちゃけどうなの?
 

Security Operations and Automation on AWS

  • 1. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Noritaka Sekiyama / Senior Cloud Support Engineer (Big Data) Amazon Web Services Japan 2018.07.05 / OpsSecJAWS #01 Security Operations and Automation on AWS
  • 2. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 関山 宜孝 (Noritaka Sekiyama) Senior Cloud Support Engineer - AWS サポートの中の人 - 専門は Big Data (EMR, Glue, Athena, …) - もう一つの専門は CloudWatch - OpsJAWS, JAWS-UG ビッグデータ支部に出没 Who I am... @moomindani
  • 3. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Amazon CloudWatch AWS CloudTrail AWS Config AWS Trusted Advisor Amazon GuardDuty Amazon Macie Amazon Inspector AWS WAF AWS Firewall Manager セキュリティや運用に関係性が深い AWS サービス AWS Systems Manager AWS Lambda AWS Step Functions AWS IAM Amazon VPC Amazon SNS AWS Organizations …
  • 4. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 適応型セキュリティアーキテクチャ Gartner’s Adaptive Security Architecture システムの要塞化・隔離 攻撃の抑制 問題の阻止 問題の検出 リスクの検証と優先付け 問題の抑制調査/フォレンジック 設計/モデル変更 回復/修復 定常状態の把握 攻撃の予測 事前のリスク分析 継続的 監視と分析 予測 防御 検知対応
  • 5. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. AWS サービスのマッピング 継続的 監視と分析 予測 防御 検知対応 Amazon GuardDuty Network ACL Security Group AWS WAFAWS Shield Auto Scaling Amazon Macie AWS CloudFormationAWS Systems Manager AWS Config Amazon InspectorAWS Step Functions Amazon SNS AWS Lambda AWS Trusted Advisor AWS CloudTrail Amazon Athena Amazon QuickSight Amazon CloudWatch IAM
  • 6. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. QuickSight と Athena を使った CloudTrail/VPC Flow Logs に基づくセキュリティ分析 CloudWatch イベントバスによるセキュリティ自動化 Systems Manager と Config Aggregator によるコンプラ イアンス管理 3つのユースケース
  • 7. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. QuickSight と Athena を使った CloudTrail/VPC Flow Logs に 基づくセキュリティ分析
  • 8. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. AWSユーザの操作をロギング • ユーザーのアクティビティ(API コール, コンソー ルサインイン) を記録・トラッキング • 管理イベントとデータイベント(S3/Lambda)の2 種類 ログデータは複数個所に保存し活用可能 • CloudTrail イベント履歴 (過去 90日間/管理イベントのみ) • S3 (無期限) • CloudWatch Logs (無期限) AWS CloudTrail AWS CloudTrail
  • 9. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 10. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. S3 上の複数のファイルに対して標準 SQL で クエリ実行可能 • 分散処理エンジンとして Presto を利用 サーバーレスで運用コストがかからない クエリでスキャンしたデータの分だけ従量課金 Amazon Athena Amazon Athena
  • 11. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 12. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 13. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 14. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 15. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. AWS の各種サービスと統合された BI ツール データの可視化、アドホック分析、ダッシュ ボードの作成などをサポート ユーザーによるアクセスについてのみセッショ ン単位の料金で課金 Amazon QuickSight Amazon QuickSight
  • 16. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 17. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 18. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 19. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 20. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 21. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 22. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 23. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 24. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. トラフィックをキャプチャ • VPC のネットワークインタフェースとの間で行 き来する IP トラフィック情報をキャプチャ ログデータは CloudWatch Logs に保管 • CloudWatch Logs の Vended Log 対象なので通常の CloudWatch Logs 料金よりも割安 トラブルシューティングやセキュリティなど の目的で利用可能 VPC Flow Log VPC Flow Log
  • 25. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.version account-id interface-id srcaddr dstaddr srcport dstport protocol packets bytes start end action log-status
  • 26. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 27. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 28. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
  • 29. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 最初は Athena フルスキャン or QuickSight で SPICE に インポートするところからスタート 大規模でインクリメンタルに増大するログも対象にするなら コストとパフォーマンスを最適化するために Glue による ファイルフォーマット変換・パーティショニング推奨 • 参考: AWS Cloudtrail Logs を AWS Glue と Amazon Quicksight 使って可視化する - AWS ブログ https://aws.amazon.com/jp/blogs/news/streamline-aws- cloudtrail-log-visualization-using-aws-glue-and-amazon- quicksight-2/ 本格運用に向けて
  • 30. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. CloudWatch イベントバスによる セキュリティ自動化
  • 31. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. AWSサービスやリソースをモニタリング • メトリクス: AWSサービスのメトリクスやカスタムメ トリクスを保管、グラフ描画、再利用 • アラーム: メトリクスに対して設定し、閾値をもとにア クション(SNS, AutoScaling, EC2)を実行 • ログ: AWSサービスのログやOS,アプリケーションのロ グを保管、再利用 • イベント: AWS リソースの状態変化や API コール等の イベントを契機に任意の処理や通知を実行 イベントバス • アカウント間でイベントを送受信 Amazon CloudWatch Amazon CloudWatch
  • 32. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. CloudWatch イベントの動作 EC2 ASG CloudTrail Application Schedule イベント ルール Lambda SNS SQS Kinesis Built-in イベントソース ターゲット Route53 Step function SSM RunCommand
  • 33. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Auto Scaling イベント AWS API の呼び出しイベント AWS Batch イベント CodeBuild イベント CodeCommit イベント CodeDeploy イベント CodePipeline イベント マネジメントコンソールサインインイベント EBS イベント EC2 イベント OpsWorks のスタックイベント Systems Manager イベント Systems Manager パラメータストア のイベント イベントソース Systems Manager設定コンプライアンスイベント EC2 メンテナンスウィンドウのイベント ECS イベント EMR イベント GameLift イベント Glue イベント GuardDuty イベント Health イベント KMS イベント Macie イベント スケジュールイベント Server Migration Service イベント AWS Trusted Advisor イベント
  • 34. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. EC2 インスタンス Lambda 関数 Kinesis Data Streams Kinesis Data Firehose ECS タスク SSM Run Command SSM Automation AWS Batch ジョブ Step Functions ステートマシン ターゲット CodePipeline のパイプライン CodeBuild プロジェクト Inspector の評価テンプレート SNS トピック SQS キュー 組み込みターゲット 別の AWS アカウントのイベントバス
  • 35. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. イベントバスによるイベント集約と自動化 CloudWatch Event Bus CloudWatch Event Bus Trusted Advisor Personal Health Dashboard Identity and Access Management
  • 36. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 受信側でのイベントバス設定 • 送信側アカウントから送信されたイベントの受信を許可するようイベ ントバスを設定 送信側のルール設定 • 受信側アカウントのイベントバスをターゲットとする 1 つ以上のルー ルを設定 受信側のルール設定 • 送信側アカウントからのイベントに一致する 1 つ以上のルールを設定 アカウント間のイベント送受信に必要なステップ
  • 37. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 1. 受信側でのイベントバス設定
  • 38. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 2. 送信側のルール設定
  • 39. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 3. 受信側のルール設定
  • 40. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. 例:Trusted Advisor イベント→Lambda/SNS CloudWatch Event Rule CloudWatch Event Rule Trusted Advisor セキュリティグループで TCP/22 が 0.0.0.0 に対して オープンになってます Event Bus Eメール通知 管理者アカウント 開発者アカウント Amazon SNS AssumeRole して 開発者アカウントの セキュリティグループを 変更して TCP/22 を 特定 IP レンジのみ許可
  • 41. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Lambda 関数コードサンプル (Python 3.6) AssumeRole により子アカウントの一時クレデンシャルを取得 セキュリティグループの Ingress ルールを新しいIPレンジで再作成 Trusted Advisor -> (CloudWatch Events – Event Bus) -> Lambda の経路で届いたイベントの JSON をパース
  • 42. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. まずはセキュリティ・運用の観点で重要なイベントを集めて 通知するところから CloudWatch Events – Lambda 連携で変更系の対応をリア ルタイムに実装する場合は、本番システムへの影響範囲等、 十分に事前検証する必要あり 本格運用に向けて
  • 43. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Systems Manager と Config Aggregator による コンプライアンス管理
  • 44. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. インフラストラクチャを可視化し制御 • システム設定、OSパッチレベル、ソフトウェア インストール状況等をダッシュボードで確認可能 • メンテナンスやデプロイ等のタスクのオートメー ションが可能 ハイブリッド環境の管理 • AWS 上のリソースだけでなくオンプレミスの サーバーの管理も可能 AWS Systems Manager AWS Systems Manager
  • 45. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. AWSリソースのレポジトリ情報から、リソー スの変更履歴、構成変更を管理 • 構成情報は定期的にスナップショットとし てS3に保存 • 必要に応じSNSを使った通知も可能 構成情報を元に、現在のシステムがあるべき 状態になっているかを評価 • AWS マネージド ルール • カスタム ルール(Lambda Function) AWS Config / Config Rules AWS Config
  • 46. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. EC2 インベントリー管理 AWS Config AWS Config AWS Systems Manager EC2 AWS Config AWS Systems Manager EC2
  • 47. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. © 2018, Amazon Web Services, Inc. or its affiliates. All rights reserved.
  • 48. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Security Operations and Automation on AWS • AWS サービスをうまく活用して予測→防御→検知→対応のサイ クルを回していきましょう 3つのユースケース • QuickSight と Athena を使った CloudTrail/VPC Flow Logs に 基づくセキュリティ分析 • CloudWatch イベントバスによるセキュリティ自動化 • Systems Manager と Config Aggregator によるコンプライア ンス管理 まとめ
  • 49. © 2017, Amazon Web Services, Inc. or its Affiliates. All rights reserved.

Editor's Notes

  1. 初めてAmazon 目黒オフィスに来られた方?
  2. 7:26 AWSの優れたモニタリングの仕組みを使い、どのように早くリスクを検知し、その仕組をどうスケールさせ、どう集約させるのかについてお話してきました。 アカウント間連携→CWE Bus EventBase→CloudTrail RuleBase→AWS Config