0Pricing
Cloud & IT Cert Prep · レッスン

組織全体でのGuardDutyの有効化

委任された管理者が複数のアカウントで検出を有効にする方法を確認します。

「組織全体でのGuardDutyの有効化」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

大規模な検出

1つのアカウントでGuardDutyを有効にするのは簡単ですが、実際の環境には多数のアカウントがあります。すべてのアカウントで検出を手作業で有効化・管理すると、ミスが起こりやすく、抜け漏れも生じます。AWSでは、AWS Organizationsと連携する委任された管理者モデルによってこの問題を解決します。

AWS Organizationsのまとめ

AWS Organizationsを使用すると、複数のアカウントを1つの管理アカウントの下にまとめ、組織単位(OU)として構成できます。これはマルチアカウントガバナンスの基盤です。GuardDutyを含む多くのセキュリティサービスはOrganizationsと統合し、すべてのメンバーアカウントで一元的に運用できます。

委任された管理者

強力な管理アカウントからセキュリティを運用するのではなく、通常は専用のセキュリティアカウントなど、別の委任された管理者アカウントをGuardDuty用に指定します。このアカウントで組織全体のGuardDutyを設定・表示します。これは、日常の運用に管理アカウントを使用しないというベストプラクティスに沿った方法です。

管理アカウントを使わない理由

Organizationsの管理アカウントは非常に機密性が高いため、AWSは請求とアカウント管理だけに使用することを推奨しています。セキュリティ管理を別のアカウントに委任すると、影響範囲を限定でき、職務分離も適用できます。これはWell-Architectedのベストプラクティスであり、試験でも重視されます。

メンバーアカウント

委任を設定すると、管理者は既存のすべてのメンバーアカウントでGuardDutyを有効にし、1つのコンソールで検出結果を確認できます。管理者がサービスを管理している場合、メンバーはサービスを無効化できません。そのため、各チームが誤って無効化することのない、一貫したカバレッジを確保できます。

新規アカウントの自動有効化

重要な機能が自動有効化です。組織に新しいアカウントを追加すると、GuardDutyが自動的に有効になります。これにより、新しく作成したアカウントが監視されないままになる、よくある抜け漏れを防げます。組織の成長に合わせて検出カバレッジを確実に維持できるため、試験でも重視されます。

検出結果の一元表示

委任された管理者は、すべてのアカウントの検出結果を1つの画面で確認できます。この一元化されたビューは、組織全体のセキュリティ運用チームが多数のアカウントにログインせずにトリアージと対応を行うために不可欠です。また、Security Hubの一元的な集約にも連携できます。

リージョンごとの考慮事項

GuardDutyはリージョナルサービスであるため、組織全体で有効にするにはリージョンごとに設定する必要があります。よくある間違いは、1つのリージョンで有効にしただけで、すべてのリージョンが対象になると思い込むことです。すべてのアクティビティを対象にするには、リソースを配置する予定がないリージョンも含め、利用するすべてのリージョンで有効にします。

信頼されたアクセスとセットアップ

この設定を行うには、まずOrganizationsでGuardDutyの信頼されたアクセスを有効にし、その後、委任管理者を登録します。これにより、管理者がメンバーシップと設定を一元管理できるようになります。これは一度だけ行う設定ですが、組織の規模が拡大するほど効果を発揮します。

検出結果の集約先への一元化

中央コンソールでの表示に加えて、組織では通常、Security Hubの集約機能を使用するか、共有S3バケットとEventBridgeバスにエクスポートして、すべてのアカウントの検出結果を中央セキュリティアカウントに送ります。これにより、セキュリティ運用チームは、アカウント横断の永続的な記録を1か所で管理できます。この中央集約フローの設計は、マルチアカウントに関する試験で繰り返し扱われるテーマです。

招待方式と組織方式

Organizationsとの統合以前は、アカウントを招待によって関連付けていました。管理者が各メンバーを招待し、招待された側が承諾する必要がありました。この方式は現在も利用できますが、規模を拡大しにくく、新しいアカウントを自動的に有効化することもできません。委任管理者を使用する組織方式が推奨されるのは、メンバーシップを一元管理し、新しいアカウントを自動的に有効化できるためです。試験でも、これを現在のベストプラクティスとして扱います。

確認問題

組織全体に検出機能を適用します。

まとめ

AWS Organizationsと委任管理者(管理アカウントではなく、専用のセキュリティアカウント)を使用してGuardDutyをスケールさせます。管理者はメンバーアカウント全体でGuardDutyを有効にし、自動有効化を使用して新しいアカウントにも適用し、すべての検出結果を一元的に確認します。GuardDutyはリージョナルサービスであるため、完全なカバレッジを確保するにはリージョンごとに有効化することを忘れないでください。

よくある質問

「組織全体でのGuardDutyの有効化」レッスンは無料ですか?

はい。「組織全体でのGuardDutyの有効化」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「組織全体でのGuardDutyの有効化」で何を学びますか?

委任された管理者が複数のアカウントで検出を有効にする方法を確認します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「組織全体でのGuardDutyの有効化」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. GuardDutyが検出するものとその理由
  2. GuardDutyのデータソースと検出結果の種類
  3. GuardDutyの検出結果の読み取りと優先順位付け
  4. 組織全体でのGuardDutyの有効化
← Cloud & IT Cert Prepに戻る