マネージドルールとカスタムConfigルール
組み込みのコンプライアンスチェックと独自のチェックでリソースを評価します。
「マネージドルールとカスタムConfigルール」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
Config Ruleとは
Config ruleは、リソースが目的の設定に準拠しているかを評価し、それぞれをCOMPLIANTまたはNON_COMPLIANTとして報告します。状態の記録は受動的な処理ですが、ルールによって安全でない設定を自動的に検出する判定レイヤーが加わり、Configは継続的なコンプライアンスエンジンになります。
AWS Managed Rules
Managed rulesは、一般的なチェックのためにAWSがあらかじめ用意したルールで、コードを書かずに有効化できます。例として、s3-bucket-public-read-prohibited、encrypted-volumes、iam-password-policy、restricted-sshがあります。ベストプラクティスを対象とするルールが数百用意されているため、コンプライアンスのベースラインを確立する最も迅速な方法です。
カスタムルール
適切なマネージドルールがない場合は、custom ruleを作成します。これらは、リソース設定を受け取ってコンプライアンスの判定結果を返すLambda functionとして実行するか、AWSのポリシー・アズ・コード言語を使うGuard policyとして実行します。カスタムルールによって、マネージドルールでは表現できない組織固有の要件をコード化できます。
トリガー:変更時と定期実行
ルールには2種類のトリガーがあります。configuration-change triggerは、リソースが変更されるたびに評価を行い、ほぼリアルタイムでコンプライアンスを確認します。periodic triggerは、変更の有無にかかわらず固定スケジュールで実行されます。時間やアカウントレベルの設定に依存し、単一のリソースイベントには依存しないチェックに便利です。
コンプライアンス結果の読み方
Configダッシュボードには各ルールのコンプライアンス状況が表示され、非準拠のリソースが一覧表示されます。これにより、安全でない設定を修正するための優先順位付きタスクリストが得られます。セキュリティ面では、パブリックなS3 bucket、暗号化されていないボリューム、オープンなセキュリティグループなどのルールによって、修正が必要な具体的なリソースが明らかになります。
ルールパラメータ
多くのルールでは、チェック内容を調整するためのparametersを指定できます。たとえばiam-password-policyルールでは、最小長やローテーション要件を指定できます。パラメータを使えば、カスタムコードを書かなくても、1つのマネージドルールで一般的なデフォルトではなく組織固有の基準を適用できます。
コンフォーマンスパック
コンフォーマンスパックは、多数のルールと修復アクションを1つのデプロイ可能なパッケージにまとめたもので、CISやPCI DSSなどのフレームワークに対応付けられていることがよくあります。アグリゲーターやOrganizationsを介してアカウント全体にパックをデプロイすると、ルールを1つずつ有効にするのではなく、コンプライアンス標準全体を一度に適用できます。
対象範囲とコスト
ルールの対象を特定のリソースタイプやタグに絞り、重要なものだけを評価することで、ノイズとコストの両方を削減できます。Configはルール評価ごとに課金されるため、対象範囲を絞り、適切なトリガータイプを選択することで、大規模なルールセットでも手頃なコストで、セキュリティ上重要なリソースを継続的にカバーできます。
ルールとSecurity Hubの違い
ConfigルールとSecurity Hubの標準には重複する部分があり、Security Hubは実際、多くのチェックで内部的にConfigを使用しています。Configルールは、リソース単位で細かくカスタマイズ可能なコンプライアンス評価を提供します。一方、Security Hubは複数のサービスから検出結果を集約し、セキュリティポスチャスコアを算出します。試験でカスタムのリソースレベルチェックにどちらを使うべきか問われた場合は、Configルールです。
マネージドルールの例
restricted-sshについて考えてみましょう。このルールは、セキュリティグループがポート22へのインバウンドSSHアクセスを0.0.0.0/0から無制限に許可している場合、そのセキュリティグループをNON_COMPLIANTとしてマークします。この単一のルールをアカウント全体で有効にすると、カスタムコードを一切使わずに、最も一般的で危険な設定ミスの1つを継続的に検出できます。
aws configservice put-config-rule \
--config-rule file://restricted-ssh-rule.jsonルール戦略の構築
まずマネージドルールとコンフォーマンスパックで広範囲をカバーし、次に独自のポリシー向けにカスタムルールを追加します。対象範囲を慎重に設定し、標準に合わせてパラメータ化したうえで、価値の高いルールに修復を組み合わせます。この多層的なアプローチにより、環境が安全に設定された状態を維持できているか、継続的かつ自動的に確認できます。
クイックチェック
Configルールに関する知識を確認しましょう。
まとめ
Configルールは、リソースをCOMPLIANTまたはNON_COMPLIANTとしてマークします。数百種類のマネージドルールが一般的なチェックに対応しており、必要に応じてパラメータを設定できます。また、カスタムルール(LambdaまたはGuard)では独自のポリシーを定義できます。ルールは変更またはスケジュールを契機に実行され、フレームワーク向けにコンフォーマンスパックへまとめられます。さらに、Security Hubを補完し、リソース単位できめ細かなコンプライアンス評価を提供します。
よくある質問
「マネージドルールとカスタムConfigルール」レッスンは無料ですか?
はい。「マネージドルールとカスタムConfigルール」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「マネージドルールとカスタムConfigルール」で何を学びますか?
組み込みのコンプライアンスチェックと独自のチェックでリソースを評価します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「マネージドルールとカスタムConfigルール」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWS Configがリソースの状態を記録する仕組み
- 構成タイムライン履歴の表示
- マネージドルールとカスタムConfigルール
- Configルールによる自動修復