0Pricing
AWS Security Academy · レッスン

すべての環境でデフォルト暗号化を強制する

暗号化を必須にし、保護されていないデータが保存されないようにします。

「すべての環境でデフォルト暗号化を強制する」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

デフォルトが重要な理由

暗号化の有効化を人に覚えておいてもらう方法では、必ず漏れが生じます。堅牢な方法は、暗号化をデフォルトにすることと、暗号化されていないものをブロックすることです。

これにより、コンプライアンスを期待するだけの状態から、アカウント全体で構造的にコンプライアンスを適用する状態へ移行できます。

S3 のデフォルト暗号化

現在、すべての S3 バケットでデフォルト暗号化が適用されます。アップロード元が要求しなくても、オブジェクトはサーバー側で暗号化されます。

デフォルトを特定のキーを使用する SSE-KMS に設定できます。これにより、アップロードごとの対応を行わなくても、新しいすべてのオブジェクトを保護および監査できます。

暗号化されていないアップロードの拒否

さらに、bucket policy を使用して、必要な暗号化を要求しない PutObject をすべて拒否できます。

これにより、暗号化を回避しようとする書き込みが拒否され、保護されていないデータが保存されるのを防げます。機密性の高いバケットでよく使われるパターンです。

{
  "Effect": "Deny",
  "Principal": "*",
  "Action": "s3:PutObject",
  "Resource": "arn:aws:s3:::secure-bucket/*",
  "Condition": { "StringNotEquals": { "s3:x-amz-server-side-encryption": "aws:kms" } }
}

デフォルトでの EBS 暗号化

リージョンごとにEBS encryption by defaultを有効にできます。

有効にすると、そのリージョンで新しく作成されるすべての EBS ボリュームとスナップショットが、選択した KMS key で自動的に暗号化されます。これにより、誤って暗号化されていないボリュームを起動することを防げます。

SCP による適用

Service Control Policies (SCPs) は、組織全体で暗号化を適用します。

SCP によって、メンバーアカウントで暗号化されていない RDS インスタンスやボリュームを作成する操作などを拒否できます。SCP は権限の上限を定めるため、管理者であっても回避できません。

Config による非準拠の検出

AWS Config rules は、リソースが暗号化されているかどうかを継続的に確認します。

  • 暗号化されていないボリューム、バケット、データベースをルールで検出します。
  • auto-remediation と組み合わせると、設定のドリフトを自動的に修正または報告できます。

これにより、特定時点の設定確認にとどまらない継続的な保証が得られます。

特定のキーの要求

デフォルトでは、単に「任意の暗号化」を要求するのではなく、特定の KMS key を要求することもできます。

ポリシーで条件を使用して特定のキー ARN を要求することで、データがデフォルトの AWS 管理キーではなく、チームが管理および監査するキーで暗号化されるようにします。

予防と検出の組み合わせ

最も強固な構成は、次の両方を組み合わせるものです。

  • Preventive コントロール(SCP、バケットポリシー、デフォルト設定)によって、暗号化されていないリソースの作成を防ぎます。
  • Detective コントロール(Config、Security Hub)によって、すり抜けたものを検出します。

多層防御は暗号化にも当てはまります。

CI/CD での暗号化

デプロイ前に Infrastructure as Code のテンプレートをチェックして、適用を左へシフトします。

ツールやカスタムポリシーチェックで、CloudFormation または Terraform が暗号化を設定していることを検証します。これにより、非準拠のリソースを本番環境ではなくパイプラインの段階でブロックできます。

保存時の暗号化と TLS の併用

デフォルト暗号化は通常、保存時の暗号化を意味しますが、転送中の暗号化も適用する必要があります。

aws:SecureTransport 条件を使用する S3 バケットポリシーによって、TLS 経由で行われていないリクエストを拒否できます。保存時のデフォルト暗号化と組み合わせることで、データを保存中も転送中も保護できます。

暗号化の適用を統合する

完全な戦略は、S3 と EBS のデフォルト暗号化を有効にし、SCPs and bucket policies で暗号化されていないリソースの作成を拒否し、Config and Security Hub で検証することです。

暗号化が任意ではなく、確実に適用されるようになります。

確認問題

最も強力な適用方法を選択してください。

まとめ

デフォルト暗号化を適用する方法を学びました。

  • S3 と EBS のデフォルト暗号化により、保護が自動化されます。
  • SCPs and bucket policies により、組織全体で暗号化されていないリソースの作成を拒否できます。
  • Config and Security Hub により、すり抜けたものを検出できます。

よくある質問

「すべての環境でデフォルト暗号化を強制する」レッスンは無料ですか?

はい。「すべての環境でデフォルト暗号化を強制する」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「すべての環境でデフォルト暗号化を強制する」で何を学びますか?

暗号化を必須にし、保護されていないデータが保存されないようにします。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「すべての環境でデフォルト暗号化を強制する」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. S3、EBS、RDSの保存時暗号化
  2. すべての環境でデフォルト暗号化を強制する
  3. AWS Certificate ManagerでTLS証明書を扱う
  4. Secrets Managerで認証情報を保存する
← AWS Security Academyに戻る