Configルールのコンフォーマンスパック
コンプライアンスチェックをまとめて、すべてのアカウントに一度にデプロイします。
「Configルールのコンフォーマンスパック」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
コンプライアンスチェックのスケーリング
1つの AWS Config ルールでチェックできるのは、「暗号化が有効か」のような1項目です。実際のコンプライアンスフレームワークでは、すべてのアカウントに対して数十項目のチェックが必要になります。
コンフォーマンスパックは、多数の Config ルールと修復アクションを1つのデプロイ可能なパッケージにまとめます。そのため、ルールごとではなく、コンプライアンスを1つの単位として管理できます。
コンフォーマンスパックとは
コンフォーマンスパックは、1つの YAML テンプレートに定義されたConfig ルールと修復アクションの集合です。
- デプロイすると、すべてのルールを一度に適用できます。
- 全体のコンプライアンスをパッケージ単位で追跡できます。
AWS は一般的なフレームワーク向けのサンプルパックを提供しており、独自のパックを作成することもできます。
フレームワーク向けのサンプルパック
AWS は、PCI DSS、HIPAA、NIST、CIS ベンチマークなどの標準に対応したサンプルコンフォーマンスパックを提供しています。
これらを使うと、フレームワークの技術的なコントロールにすぐ取り組み始められます。ただし、実際の義務に慎重に対応付ける必要があります。
マネージドルールとカスタムルール
パックには、AWS マネージドルール(構築済みのチェック)と、Lambda 関数に基づくカスタムルールを組み合わせて含めることができます。
これにより、標準的な要件にはマネージドルールを使用し、必要なタグ体系など組織固有のポリシーは、同じパック内のカスタムルールとして定義できます。
組織全体へのデプロイ
委任された管理者アカウントから、組織内のすべてのアカウントにコンフォーマンスパックを一度にデプロイできます。
新しく参加したアカウントは自動的にパックを継承します。これにより、アカウントごとの作業なしで、どこでも一貫したコンプライアンスチェックを実施できます。
再利用のためのパラメータ
コンフォーマンスパックはパラメータをサポートしているため、1つのテンプレートをさまざまな環境に適応させられます。
たとえば、必要なパスワードの最小長や承認済みリージョンのリストをデプロイ時に渡すことで、環境ごとの値を使用しながら同じパックを再利用できます。
結果の集約
多数のアカウントのコンプライアンス結果は、Config アグリゲーターを通じて1つのビューに集約されます。
中央チームは、各アカウントおよび各ルールについて、組織が準拠している箇所と準拠していない箇所を、各アカウントにログインすることなく1つのダッシュボードで確認できます。
修復アクション
パックには、ルール違反が発生したときに実行される修復を含めることができます。修復には SSM (Systems Manager) オートメーションドキュメントを使用します。
たとえば、暗号化されていないバケットを検出するルールによって自動修復を実行し、ドリフトを報告するだけでなく修正できます。
コンフォーマンスパックと Control Tower の比較
Control Tower のガードレールとコンフォーマンスパックには重なる部分がありますが、用途は異なります。
- Control Towerは、厳選されたベースラインとアカウントガバナンスを提供します。
- コンフォーマンスパックでは、特定のフレームワークに対応付けた任意の大規模なセットの Config ルールをデプロイできます。
これらは一緒に使用されることがよくあります。
コンプライアンススコア
コンフォーマンスパックはコンプライアンススコアを報告します。これは、パック内のルールのうち合格しているルールの割合です。
この単一の数値によって、時間の経過に伴うフレームワークへの対応状況を追跡し、遅れているアカウントを明らかにできます。複雑なルールセットを、監査担当者や経営層が一目で把握できる状態指標に変えられます。
コンフォーマンスパックを使用する場面
多数のアカウントで、名称のあるコンプライアンスフレームワークへの準拠を、グループ化して追跡可能な Config ルールによって示す必要がある場合は、コンフォーマンスパックを使用します。
試験では、組織全体で一貫性のある監査可能なチェックが必要な PCI DSS や HIPAA のシナリオと組み合わせて出題されます。
クイックチェック
要件と機能を対応付けてください。
まとめ
コンフォーマンスパックによってコンプライアンスをスケーリングする方法を学びました。
- 多数のConfig ルールと修復を1つのテンプレートにまとめます。
- PCI DSS、HIPAA、NISTなどに対応したサンプルパックがあります。
- 組織全体にデプロイし、結果を一元的に集約できます。
よくある質問
「Configルールのコンフォーマンスパック」レッスンは無料ですか?
はい。「Configルールのコンフォーマンスパック」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「Configルールのコンフォーマンスパック」で何を学びますか?
コンプライアンスチェックをまとめて、すべてのアカウントに一度にデプロイします。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「Configルールのコンフォーマンスパック」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWS Control Towerによるランディングゾーン
- Configルールのコンフォーマンスパック
- Trusted Advisorのセキュリティチェック
- 制御項目とコンプライアンスフレームワークの対応付け