Trusted Advisorのセキュリティチェック
リスクのある設定と、セキュリティに関するコスト削減の推奨事項を見つけます。
「Trusted Advisorのセキュリティチェック」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
Trusted Advisor とは
AWS Trusted Advisorは、AWS のベストプラクティスに照らしてアカウントを検査し、優先順位付きの推奨事項を提示します。
対象は、コスト最適化、パフォーマンス、セキュリティ、耐障害性、サービスクォータの5カテゴリです。試験では、セキュリティチェックが主な対象になります。
セキュリティカテゴリのチェック
Trusted Advisor のセキュリティチェックでは、次のような一般的な危険設定が明らかになります。
- 公開アクセスが許可された S3 バケット。
- 無制限のポート(SSH の 0.0.0.0/0 など)を持つセキュリティグループ。
- IAM の使用状況と、ルートアカウントで MFAが有効になっているかどうか。
チェックへのアクセス階層の仕組み
Trusted Advisor で確認できる内容の深さは、サポートプランによって異なります。
- ベーシックプランとデベロッパープランでは、中核となるチェックセットを利用できます。
- ビジネスプランとエンタープライズプランでは、すべてのカテゴリにわたる完全なチェックセットを利用できます。
上位のサポート階層ほど、利用できるセキュリティチェックが増えます。
推奨事項の読み方
各チェックにはステータスが表示されます。緑は問題なし、黄色は要調査、赤は対応推奨を意味します。
詳細を確認すると、影響を受けるリソースと推奨される修正方法が表示されます。そのため Trusted Advisor は、詳細な調査ツールというより、迅速な状態確認ツールとして役立ちます。
更新と通知
チェックはスケジュールに従って更新されます。また、変更を加えた後に手動で更新することもできます。
Trusted Advisor は週次のメール概要を送信でき、EventBridgeと統合することもできます。そのため、ステータスの変更をきっかけに自動アラートやワークフローを実行できます。
ルートアカウントと MFA のチェック
重要度の高いセキュリティチェックでは、ルートユーザーで MFA が有効になっているかを確認します。
ルートアカウントではあらゆる操作が可能なため、MFA で保護し、使用頻度を低くする必要があります。ルート MFA が設定されていない場合、Trusted Advisor は赤色の、必ず修正すべき検出結果として報告します。
サービスクォータの把握
厳密にはセキュリティではありませんが、サービスクォータのチェックは耐障害性にとって重要です。
代替インスタンスを起動できないなど、インシデント中にクォータへ到達すると、障害が長引く可能性があります。Trusted Advisor はクォータに近づいたときに警告するため、早めに引き上げをリクエストできます。
Trusted Advisor と Security Hub の比較
どちらも設定ミスを明らかにしますが、役割は異なります。
- Trusted Advisorは、5つのカテゴリにわたるアカウントレベルの幅広いベストプラクティスチェックを提供します。
- Security Hubは、詳細なセキュリティ標準に基づくチェックを実行し、多数のセキュリティサービスから検出結果を集約します。
Security Hub は、より詳細でセキュリティに特化したツールです。
組織ビュー
適切なサポートプランを利用すると、Trusted Advisor は組織ビューを提供し、すべてのアカウントにまたがるチェック結果を集約します。
中央チームは、どのアカウントに公開状態のセキュリティグループがあるか、またはルートユーザーの MFA が未設定かを一か所で確認できるため、大規模なガバナンスを支援できます。
公開されたアクセスキーのチェック
Trusted Advisor には、アカウントに関連付けられた公開状態の IAM アクセスキーを、公開コードリポジトリからスキャンして検出するチェックが含まれています。
開発者が誤ってキーを公開リポジトリにコミットした場合、このチェックによって問題を検出し、攻撃者に悪用される前にキーを無効化してローテーションできます。これは、非常に一般的な侵害原因に対する有効な早期警告シグナルです。
Trusted Advisor を使用するタイミング
ベストプラクティスに基づく迅速な健全性チェックには、Trusted Advisor を使用してください。特に、S3 バケットの公開、セキュリティグループの過度に広い許可、ルートユーザーの MFA 未設定といった典型的な設定ミスの確認に適しています。
詳細な分析ではなく、AWS がまとめた推奨事項の一覧をすばやく確認したい場合に、まず選ぶサービスです。
クイックチェック
目的に合ったツールを選んでください。
まとめ
Trusted Advisor がベストプラクティスをチェックする方法を学びました。
- そのセキュリティカテゴリは、公開状態のバケット、過度に広いセキュリティグループ、ルートユーザーの MFA 未設定を検出します。
- チェックの範囲はサポートプランによって異なり、上位プランではすべてのチェックが利用可能になります。
- 組織ビューと EventBridge アラートを提供します。
よくある質問
「Trusted Advisorのセキュリティチェック」レッスンは無料ですか?
はい。「Trusted Advisorのセキュリティチェック」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「Trusted Advisorのセキュリティチェック」で何を学びますか?
リスクのある設定と、セキュリティに関するコスト削減の推奨事項を見つけます。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「Trusted Advisorのセキュリティチェック」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWS Control Towerによるランディングゾーン
- Configルールのコンフォーマンスパック
- Trusted Advisorのセキュリティチェック
- 制御項目とコンプライアンスフレームワークの対応付け