Amazon Macieによる機密データの検出
機械学習を使用して、S3バケットに保存されたPIIを発見します。
「Amazon Macieによる機密データの検出」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
隠れたデータの問題
存在を把握していないデータは保護できません。時間が経つにつれてS3バケットにはファイルが蓄積し、その中には、誰も保存したことを覚えていない顧客のPII、認証情報、財務記録などが含まれている可能性があります。
Amazon Macieは、S3ストレージ全体から機密データを自動的に検出して分類することで、この問題を解決します。
Macieの機能
Macieは、機械学習とパターンマッチングを使ってS3内の機密データを見つけるデータセキュリティサービスです。
名前、住所、政府発行IDなどのPII(個人を特定できる情報)に加え、金融データや認証情報も識別し、それらがどこに存在し、どの程度露出しているかを報告します。
機密データの検出
Macieは検出ジョブを実行し、選択したバケット内のオブジェクトをサンプリングまたはスキャンして、その内容を分類します。
ジョブは、どの種類の機密データが、どのオブジェクトに、どの程度含まれているかを詳しく示す検出結果を生成します。ジョブは1回だけ実行することも、スケジュール実行してデータの変化に応じて分類を最新に保つこともできます。
管理対象識別子とカスタム識別子
Macieには、クレジットカード番号、AWSシークレットキー、パスポート番号など、一般的な種類に対応する管理対象データ識別子があらかじめ用意されています。
正規表現を使ってカスタムデータ識別子を定義し、組織固有のパターンも検出できます。たとえば社内の口座番号形式を指定すれば、Macieが自組織にとって機密性のある情報を理解できるようになります。
バケットのインベントリとセキュリティポスチャ
Macieはコンテンツだけでなく、S3のセキュリティポスチャも継続的に評価します。パブリックアクセスが可能、暗号化されていない、または他のアカウントと共有されているバケットを検出します。
このインベントリ画面では、重要な問いへの答えを一目で確認できます。機密データを保持し、かつ露出しているバケットはどれか、という問いです。それらが最優先で対処すべき対象です。
Macieの検出結果を読む
Macieは2種類の検出結果を生成します。機密データの検出結果(このオブジェクトにPIIが含まれている)と、ポリシーの検出結果(このバケットの設定にはリスクがある)です。
各検出結果には重要度と詳細情報が含まれます。最もリスクが高いのは、機密データが存在するバケットがパブリックアクセス可能または暗号化されていない状態です。
MacieとSecurity Hub
Macieの検出結果は、正規化されたASFF形式でAWS Security Hubに送られ、GuardDutyなど他のサービスからのアラートとともに1か所で確認できます。
検出結果はEventBridgeルールをトリガーすることもできます。そのため、露出したPIIが見つかると、バケットを制限したりデータ所有者に通知したりする修復ワークフローを自動的に開始できます。
コストを考慮したスキャン
Macieは検査したデータ量に応じて課金されるため、すべてのオブジェクトを継続的にスキャンすると高額になる可能性があります。
サンプリングを利用し、機密データを保持している可能性が高いバケットだけを対象にして、ジョブを適切な頻度でスケジュールしてください。Macieの自動検出機能はバケットを効率的にサンプリングし、コストを抑えながら広範囲をカバーします。
見つけたものに対処する
検出は、対応して初めて価値を持ちます。Macieが露出したバケット内でPIIを見つけたら、Block Public Accessを有効にする、暗号化を有効にする、バケットポリシーを厳格化する、適切に保護された場所へデータを移動するといった修復を行ってください。
機密データが保護されないまま残らないよう、検出結果が解決するまで追跡してください。
検出を自動化する
Macieの機密データ自動検出は、アカウント全体のバケットを継続的にサンプリングし、個別のジョブをスケジュールしなくても、機密データがどこに存在するかを示す最新のマップを作成します。
最もリスクの高いバケットに対してスケジュール済みの詳細検出ジョブも組み合わせれば、データの追加や変更に追随しながら、徹底したカバレッジを維持できます。
コンプライアンス上の価値
GDPR、HIPAA、PCI DSSなどの規制では、規制対象データがどこに存在するかを把握することが求められます。Macieの自動検出とレポートは、その証拠を正確に提供します。
手作業でミスの起こりやすい監査を、継続的で機械化されたプロセスに変えられます。セキュリティとコンプライアンスの両方の義務を強力に支援します。
クイックチェック
Macieの中心的な役割を確認してください。
まとめ
Amazon Macieは、機械学習、管理対象およびカスタムのデータ識別子、検出ジョブを使って、S3内のPIIなどの機密データを自動的に検出して分類します。また、バケットのセキュリティポスチャも評価し、公開されているバケットや暗号化されていないバケットを検出するため、機密データとその露出が同時に存在する対象を優先できます。検出結果はSecurity HubとEventBridgeに送られて修復に利用でき、GDPRやHIPAAへの準拠も支援します。検出結果には必ず最後まで対応し、解決してください。
よくある質問
「Amazon Macieによる機密データの検出」レッスンは無料ですか?
はい。「Amazon Macieによる機密データの検出」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「Amazon Macieによる機密データの検出」で何を学びますか?
機械学習を使用して、S3バケットに保存されたPIIを発見します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「Amazon Macieによる機密データの検出」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パブリックアクセスのブロックとバケットポリシー
- アクセスポイントとオブジェクト所有権
- Amazon Macieによる機密データの検出
- データライフサイクルと安全な削除