セキュリティ標準とコンプライアンススコア
組み込みの標準がアカウントのセキュリティ状況を評価する方法を学びます。
「セキュリティ標準とコンプライアンススコア」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
セキュリティ体制の測定
検出結果の集約は、Security Hubの価値の半分にすぎません。もう半分は、ベストプラクティスの基準に照らしてアカウントを継続的にチェックし、スコアを提示することです。これにより、何に攻撃されたかだけでなく、そもそも設定がどの程度さらされているかを把握できます。
セキュリティ基準とは
セキュリティ基準とは、ベストプラクティスに照らしてリソースをチェックする、自動化されたコントロールの集合です。Security Hubはこれらのチェックを定期的に実行し、各コントロールを合格または不合格として報告します。これにより、「安全な状態か」という曖昧な問いを、具体的で測定可能な結果に変えられます。
組み込みの基準
Security Hubでは、AWS Foundational Security Best Practices(FSBP)、Center for Internet Security(CIS)AWS Foundations Benchmark、PCI DSSおよびNISTに対応した基準などを利用できます。それぞれ対象が異なり、一般的なセキュリティ強化から特定のコンプライアンス要件まで対応します。
基礎的なベストプラクティス
FSBPはAWS独自の幅広いチェックセットで、多数のサービスを対象としています。たとえば、「S3バケットではパブリックアクセスをブロックする必要がある」や「IAMルートユーザーではMFAを有効にする必要がある」といったチェックがあります。AWS全体に対する最新のガイダンスを反映しているため、ほとんどのアカウントで推奨される出発点です。
CISベンチマーク
CIS AWS Foundations Benchmarkは、Center for Internet Securityが管理する、業界標準のセキュリティ強化ガイドです。Security Hubで有効にすると、広く認められた共通のコントロールに照らしてアカウントをチェックできます。監査でCISへの準拠を特に求められる場合に役立ちます。
コントロールとそのステータス
各基準は個々のコントロールで構成され、各コントロールは合格、不合格、利用不可のいずれかのステータスを報告します。不合格のコントロールは修正可能な検出結果を生成します。環境に適用されないコントロールは無効にできるため、結果への不要な影響を避けられます。
セキュリティスコア
Security Hubは、セキュリティスコアとして、有効になっているコントロールのうち合格した割合を計算します。スコアが高いほど、セキュリティ体制が強固であることを示します。スコアは経営層が進捗を追跡するための分かりやすい指標となり、基になる不合格コントロールはエンジニアが取り組むべき作業一覧になります。
コントロール検出結果の統合
複数の基準で重複するコントロールは多数あります。Security Hubでは、コントロールの検出結果を統合できるため、1つの根本的な問題が何度も報告されることを防げます。複数の基準が同じ項目をチェックしていても、スコアと検出結果の一覧を整理された状態に保てます。
不合格コントロールへの対応
不合格のコントロールは、修正対応を行う検出結果です。多くの場合、修正手順も用意されています。EventBridgeを介して自動修正を行ったり、チケット管理システムに送ったりできます。コントロールが不合格から合格に変わるとスコアも向上し、進捗を測定できるようになります。
コントロールの無効化と調整
すべてのコントロールが、すべてのアカウントに適用できるわけではありません。適用されない個々のコントロールを無効化でき、一部のコントロールでは、必要なパスワードの最小長など、ポリシーに合わせてパラメータを設定できます。コントロールを調整するとセキュリティスコアの意味が保たれます。無関係なチェックによってスコアが下がると、修正の指針ではなく誤解を招く指標になってしまうためです。
基準には記録されたリソースが必要
重要な依存関係として、一部のSecurity Hubコントロールは、リソース設定を記録するAWS Configに依存しています。Configが関連するリソースタイプを記録していない場合、これらのコントロールは評価できず、データなしと表示されることがあります。そのため、セキュリティ体制を完全に管理するには、Security Hubと併せてConfigも有効にします。試験ではこの依存関係が隠れた前提として扱われることがあり、多くのコントロールチェックをConfigが支えていることを理解しておく必要があります。
確認問題
ニーズに合う基準を選びます。
まとめ
Security Hubは、AWSのFSBP、CIS Benchmark、PCI DSSおよびNISTに対応した基準など、複数の自動化されたコントロールから成るセキュリティ基準を実行して、セキュリティ体制を測定します。各コントロールは合格または不合格を報告し、合格率を示すセキュリティスコアを生成します。関係のないコントロールは無効にし、重複するコントロールは統合し、不合格の項目を修正してスコアを高めます。
よくある質問
「セキュリティ標準とコンプライアンススコア」レッスンは無料ですか?
はい。「セキュリティ標準とコンプライアンススコア」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「セキュリティ標準とコンプライアンススコア」で何を学びますか?
組み込みの標準がアカウントのセキュリティ状況を評価する方法を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「セキュリティ標準とコンプライアンススコア」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Security Hubが集約する情報
- セキュリティ標準とコンプライアンススコア
- ASFFの検出結果フォーマット
- インサイトとカスタム検出結果アクション