制御項目とコンプライアンスフレームワークの対応付け
PCI DSSやHIPAAなどの標準にガードレールを適合させます。
「制御項目とコンプライアンスフレームワークの対応付け」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
フレームワークが重要な理由
PCI DSS、HIPAA、SOC 2、ISO 27001、GDPR などの規制や標準は、データを安全に取り扱うために必要な要件を定めています。
試験に合格する場合も、実際のビジネスを運営する場合も、監査人にコンプライアンスを証明できるよう、AWS のコントロールをこれらのフレームワークに対応付ける必要があります。
コンプライアンスにおける責任共有
セキュリティと同様に、コンプライアンスも共有される責任です。
- AWS は、多くのフレームワークに対してインフラストラクチャの認証を取得します。
- その上でワークロードをコンプライアンス要件に沿って設定する責任は、お客様にあります。
AWS の認証を継承しただけで、アプリケーションが自動的に準拠するわけではありません。
AWS Artifact
AWS Artifact は、AWS のコンプライアンスレポートと契約を提供するポータルです。
SOC レポート、ISO 証明書、PCI の準拠証明をダウンロードしたり、HIPAA 向けの Business Associate Addendum (BAA) などの契約に同意したりできます。監査人は、AWS 側のコンプライアンスを確認するために、これらの資料を求めることがよくあります。
AWS Audit Manager
AWS Audit Manager は、証拠を継続的に収集し、フレームワークのコントロールに対応付けます。
PCI、HIPAA などの事前構築済みフレームワークを使用すると、設定やアクティビティの証拠を自動的に収集でき、コンプライアンスレポート作成を手作業による混乱から継続的なプロセスへと変えられます。
AWS サービスとコントロールの対応付け
各コントロールは、1 つ以上の AWS の機能に対応付けられます。たとえば、次のようになります。
- 保存時の暗号化要件はKMSに対応します。
- アクセスログの記録はCloudTrailに対応します。
- 最小権限はIAM と Access Analyzer に対応します。
これらの対応関係を理解することは、試験で重要な知識です。
AWS における PCI DSS
PCI DSS はカード会員データを保護します。AWS では、暗号化 (KMS)、ネットワークのセグメンテーション (VPC、セキュリティグループ)、ログ記録 (CloudTrail、Config)、アクセス制御 (IAM) によって要件に対応します。
PCI のコンフォーマンスパックと Audit Manager フレームワークは、技術的なコントロールを実装していることの証明に役立ちます。
AWS における HIPAA
HIPAA は保護対象保健情報を規制します。AWS では、BAA と HIPAA 対象サービスの一覧によってサポートされています。
対象サービスを使用し、転送中と保存時の PHI を暗号化して、アクセスをログに記録する必要があります。契約に基づいて PHI を処理できるのは、対象サービスだけです。
継続的なコンプライアンス
現代のコンプライアンス対応は、年に一度だけ慌てて行うものではなく、継続的に実施するものです。
- Config コンフォーマンスパックは、コントロールを常時チェックします。
- Security Hub 標準は、ベンチマークに基づいてセキュリティ態勢を評価します。
- Audit Managerは、時間の経過に伴って証拠を収集します。
これらを組み合わせることで、年間を通じて監査に対応できる状態を維持できます。
データの所在と主権
一部のフレームワークでは、データを特定のリージョンまたは管轄区域内に保持することが求められます。
SCP によるリージョン制限でデータの所在を適用し、準拠したリージョン内にデータを保持します。AWS のリージョン分離により、データを移動しない限り、データがリージョンの外へ出ることはありません。
対応付けとしての Security Hub 標準
Security Hub のセキュリティ標準である AWS Foundational Best Practices や CIS ベンチマークは、それ自体が整理されたコントロールの対応付けです。
各コントロールは認められたベストプラクティスに対応し、コンプライアンススコアによって環境がどの程度基準を満たしているかを確認できます。このため Security Hub は、AWS の設定とフレームワークの要件をつなぐ実用的な橋渡しになります。
全体を結び付ける
フレームワークの要件を満たすには、Artifact から AWS の証拠をダウンロードし、対応するサービスでワークロードを設定し、コンフォーマンスパックと Security Hub でチェックを適用し、Audit Manager で証拠を収集します。
コンプライアンスは、アーキテクチャと継続的なプロセスの組み合わせです。
クイックチェック
適切なポータルを見つけてください。
まとめ
コントロールをフレームワークに対応付ける方法を学びました。
- コンプライアンスは共有される責任です。AWS はインフラストラクチャを認証し、お客様はワークロードを設定します。
- Artifact はレポートと契約を提供し、Audit Manager は証拠を収集します。
- コンフォーマンスパックと Security Hub によって継続的なコンプライアンスを実現できます。
よくある質問
「制御項目とコンプライアンスフレームワークの対応付け」レッスンは無料ですか?
はい。「制御項目とコンプライアンスフレームワークの対応付け」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「制御項目とコンプライアンスフレームワークの対応付け」で何を学びますか?
PCI DSSやHIPAAなどの標準にガードレールを適合させます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「制御項目とコンプライアンスフレームワークの対応付け」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWS Control Towerによるランディングゾーン
- Configルールのコンフォーマンスパック
- Trusted Advisorのセキュリティチェック
- 制御項目とコンプライアンスフレームワークの対応付け