トップ / サービス / AWS Security

AWS SecurityAWS アカウントの監視

AWS アカウントを、
設定とふるまいの両面から。

CloudFormation でアカウントを接続するだけで、GuardDuty・AWS Config・CloudTrail を使った監視を始められます。設定のずれ、ログインと権限の変更、脅威の検知をまとめて見張り、毎月のレポートにまとめます。

Challenges

こんな課題はありませんか

設定が基準から少しずつずれる

CIS や PCI DSS の基準に合わせても、日々の変更で気づかないうちに崩れていく。

ログインや権限変更を追えていない

ルートユーザーの利用や IAM の変更に、すぐ気づける仕組みがない。

報告資料づくりに時間がかかる

毎月の状況を、経営層や監査向けにまとめる手間がかかる。

Features

AWS Security の主な機能

01ワンクリックで接続

CloudFormation で接続用のロールとイベント連携を作成します。GuardDuty・AWS Config・CloudTrail の有効化も、必要に応じて同時に行えます。

02コンフォーマンスパックの配備

CIS AWS Foundations Benchmark、AWS 基礎セキュリティのベストプラクティス、PCI DSS のほか、IAM・S3・EC2/VPC・ログ・暗号化の観点別パックを AWS Config に配備できます。

03準拠状況とベースライン

準拠状況を一覧し、ある時点の状態をベースラインとして保存して、差分を確認できます。重要度に応じて非準拠を通知します。

04GuardDuty の検知

GuardDuty の検知結果を取り込み、メールで通知し、レポートにも反映します。

05ログインと IAM の監視

コンソールへのログイン(成功・失敗・ルートユーザー)と、IAM ユーザー・ロール・ポリシーの変更を監視します。

06独自の監視ルール

用意されたテンプレートから監視ルールを作成し、ルールごとに有効・無効を切り替えられます。

07イベント検索

最大 90 日分のイベントを条件指定や Athena のクエリで検索し、検索条件の保存や CSV の書き出しができます。

08通知の除外

想定内の操作など、通知が不要なイベントを除外できます。

09毎月の PDF レポート

サインイン、IAM 操作、GuardDuty の検知をまとめた月次レポートを作成し、ダウンロード用のリンクをメールでお届けします。

10画面の印刷・PDF 化

ダッシュボードや準拠状況の画面を、そのまま印刷・PDF にして共有できます。

Three viewpoints

設定・ふるまい・脅威を、
まとめて見張る

AWS アカウントのリスクは、設定のずれ、人の操作、外部からの脅威という 3 つの方向からやってきます。AWS Security はそれぞれに対応する AWS の機能を組み合わせて、ひとつの画面と通知にまとめます。

  1. 設定:AWS Config

    コンフォーマンスパックで準拠状況を確認し、ベースラインからのずれを重要度に応じて通知します。

  2. ふるまい:CloudTrail

    ログイン(成功・失敗・ルートユーザー)と IAM の変更、独自の監視ルールに当てはまる操作を見張ります。

  3. 脅威:GuardDuty

    GuardDuty の検知結果を取り込み、通知し、レポートに反映します。

Monthly report

毎月の報告は、
届いたレポートで

月が替わると、前月のサインイン、IAM の操作、GuardDuty の検知をまとめた PDF レポートを作成し、ダウンロード用のリンクをメールでお届けします。

  1. 前月をまとめて

    サインインの状況、IAM の操作、GuardDuty の検知を 1 冊にまとめます。

  2. リンクをメールで

    通知を受け取るメンバーに、ダウンロード用のリンクをお送りします。

  3. 画面もそのまま資料に

    ダッシュボードや準拠状況の画面は、いつでも印刷・PDF にできます。

Specifications

対象と接続方法

対象
  • AWS アカウント(GuardDuty・AWS Config・CloudTrail)
接続方法
  • CloudFormation で接続用のロール・キュー・EventBridge ルールを作成
  • GuardDuty・AWS Config・CloudTrail の設定を作成するかどうかを選択
ログ
  • CyberNEO が設定する場合、CloudTrail・Config のログ用に暗号化した S3 バケットをお客様のアカウントに作成
  • 検索とレポートのためのイベントは CyberNEO 側で保管
通知
  • メール(日本語・英語)

ご利用にあたって:GuardDuty・AWS Config・CloudTrail の利用料は、お客様の AWS 利用料として発生します。

Getting started

導入の流れ

  1. アカウントを選択

    コンソールで接続する AWS アカウントとリージョンを選びます。

  2. スタックを作成

    CloudFormation のスタックを作成します。

  3. 登録

    コンソールで登録し、監視を開始します。

FAQ

よくある質問

Security Hub は必要ですか?

必要ありません。AWS Security は GuardDuty・AWS Config・CloudTrail を使って監視します。

すでに GuardDuty や Config を有効にしています。

接続時に、それぞれの設定を CyberNEO で作成するかどうかを選べます。既存の設定を活かして接続できます。

レポートは誰に届きますか?

月次レポートのダウンロード用リンクを、通知を受け取るメンバーにメールでお届けします。

あわせて使われるサービス

AWS Security の詳細・デモのご依頼

ご利用環境に合わせた接続方法や料金について、担当者からご説明します。