In this article
AWSセキュリティ:Amazonクラウドセキュリティ完全ガイド
AWSデプロイメントを保護する
AWSセキュリティとは?
AWSセキュリティとは、Amazonのパブリッククラウドプラットフォームに関連するインフラストラクチャ、データ、アプリケーション、ワークロードを包括的に保護することです。AWSを保護するには、Amazonによるインフラストラクチャのセキュリティ対策に加え、クラウドセキュリティの共有責任モデルに基づくAWS利用者のセキュリティ上の責任を果たす必要があります。つまり、効果的なAWSセキュリティ対策には、クラウドインフラストラクチャとクラウドサービスの両方を対象とするセキュリティポリシーが必要です。
AWSのセキュリティモデル
AWSのようなパブリッククラウドプラットフォームを利用する企業は、セキュリティにおける自社の役割を理解する必要があります。AWSには責任共有モデルがあり、クラウドプロバイダーは自社のクラウドインフラのセキュリティを管理し、顧客はデータとワークロードの保護に責任を負います。
AWSは、ファイアウォール、暗号化、サービス間のトランスポート層セキュリティ(TLS)などの手法を導入し、インフラ層を保護しています。一部のAWSマネージドサービスでは、サービス層もAWSのセキュリティ責任の対象となります。次のセクションで説明するように、AWSは組織がアプリケーションやワークロードのセキュリティを実現するためのサービスや機能を提供していますが、最終的な責任は顧客にあります。詳しくは、AWSセキュリティのベストプラクティス8選をご覧ください。
AWSのセキュリティサービスと機能
AWSを利用する組織はクラウドセキュリティにも責任を負うため、Amazonはセキュリティポリシーの実装を支援する多数のサービスやセキュリティ機能を提供しています。クラウドセキュリティの選択肢には、次のようなものがあります。
ネットワークセキュリティ:AWSでは、プライベート接続や専用接続を通じてインフラに安全に接続する方法を顧客に提供しています。異なるAWSサービス間の通信も、転送中の暗号化にTLSを使用して保護されており、顧客は柔軟に設定できます。こうした選択肢を活用することで、プライバシーを高め、ネットワークアクセスを制御できます。
暗号化:AWSでは、各種データベースサービスやプラットフォーム上に保存されたデータに対して、組み込みの暗号化機能を提供しています。また、AWS環境にデプロイされたあらゆるサービスに暗号化とデータ保護を組み込むためのAPIも用意されています。AWS Key Management Serviceを使えば、AWSのサービスやアプリケーション全体で暗号化に使用する暗号鍵を簡単に管理できます。
構成管理:AWSは、組織の標準やベストプラクティスに準拠したリソースを、より簡単かつ迅速に構成するためのツールを提供しています。AWSリソースの作成や削除に使用するデプロイツールのほか、リソースを継続的に追跡するためのインベントリ管理ツールや構成管理ツールも含まれます。
アイデンティティおよびアクセス管理(IAM):AWSは、ユーザーアカウントやロールを定義する機能を提供しています。AWSの多要素認証やAWS IAM Identity Center(AWS SSOの後継)などの安全なログイン方法と組み合わせることで、組織はクラウドリソース、サービスAPI、AWSコンソールへのユーザーアクセスを管理し、適用できます。
監視とログ記録:AWS CloudTrailを利用すると、AWS APIやAWSコンソールを通じて実行された操作を追跡できます。また、AWS GuardDutyで悪意のあるアクティビティを監視し、AWSの全サービスにわたるログを標準化するソリューションであるAWS CloudWatchを通じて組織に通知できます。
AWSセキュリティの課題と懸念事項
クラウドと責任共有モデルには、クラウド特有のセキュリティ課題があります。特に課題となるのが、AWSプラットフォームにデプロイするソフトウェアの強固なアプリケーションセキュリティを実現することです。
具体的には、AWS上でソフトウェアを実行する組織は、AWSデプロイメントのさまざまなコンポーネントに関連するリスクに注意する必要があります。対象となるのは、ソースコードやオープンソースの依存関係から、コンテナ、デプロイに使用するInfrastructure as Code(IaC)の構成まで多岐にわたります。
AWSセキュリティのメリット
データを保護:AWSのインフラは、プライバシーを守るための強固なセキュリティ対策を備えて設計されています。すべてのデータは、最先端のAWSデータセンターに安全に保存されます。
コンプライアンスを簡素化:AWSのインフラは多数のコンプライアンスプログラムに対応しており、あらかじめ用意されたコンプライアンス関連の機能を活用して、規制要件への準拠を支援します。
コストを削減:AWSのデータセンターを活用して支出を抑えられます。自社施設への投資や管理を行わずに、最高水準のセキュリティを実現できます。
シームレスに拡張:AWSのセキュリティはクラウドの利用規模に合わせて拡張でき、事業の規模や成長にかかわらずデータを安全に保ちます。
AWSの脆弱性スキャンツール
AWSを保護するうえで重要なのが、脆弱性スキャンです。たとえば、Terraformファイルの設定ミスをスキャンすることは、Amazon EKSのセキュリティ強化に不可欠です。これにより、構成ファイルから実際のAWSインフラリソースを生成する前に、潜在的な脆弱性を見つけられます。
SnykはAWSアドバンストテクノロジーパートナーであり、AWSプラットフォームにデプロイされたアプリケーションの保護を支援するため、AWS Security Competencyの認定を取得しています。実際、Snykはソフトウェア開発ライフサイクル(SDLC)全体にわたってAWSサービスと連携します。
SnykによるAWSの脆弱性スキャン

SDLCの初期段階では、SnykはAWSのマネージドサービスと連携し、ソース管理(AWS CodeCommit)、継続的インテグレーション(AWS CodeBuild)、継続的デリバリー(AWS CodePipeline)の各段階で開発中の問題を検出します。
コンテナイメージのセキュリティに関して、Snykはマネージドコンテナオーケストレーションサービス(Amazon EKS)およびマネージドコンテナレジストリサービス(Amazon ECR)と連携します。これにより、開発チームはコンテナの脆弱性を検出し、コンテナ化されたアプリケーションに伴うリスクを軽減できます。
Snykは、AWSリソースのプロビジョニングと管理に使用するIaCサービス(AWS CloudFormation)のYAMLおよびJSONテンプレートファイルをスキャンし、潜在的な設定ミスを検出できます。また、サーバーレスコンピューティングサービス(AWS Lambda)やサーバーレスコンテナサービス(AWS Fargate)とも連携し、これらのインフラ上にデプロイされたオープンソースコードの脆弱性を検出します。
Javaの脆弱性を検出して修正
Snykの脆弱性スキャンと修正アドバイスで、アプリケーションを保護しましょう。
クレジットカードは不要です。
またはAzure AD Docker ID Bitbucketで登録
Snykを利用することで、利用規約およびプライバシーポリシーを含む各種ポリシーに同意したものとみなされます。