【AWSサービス 基礎編】AWS Artifact でコンプライアンスレポートを取得する

目次

概要

クラウド環境を利用する企業にとって、利用しているクラウドプロバイダーがセキュリティやコンプライアンスの基準を満たしていることを確認・証明することは重要な要件です。監査対応や社内のセキュリティ審査において、AWS のコンプライアンスレポートや認証資料が必要になる場面は少なくありません。

AWS Artifact は、AWS のコンプライアンスレポートやセキュリティ関連のドキュメントをオンデマンドで取得できるセルフサービスポータルです。SOC レポート、PCI DSS の認証、ISO 認証など、さまざまなコンプライアンス関連の資料をダウンロードできます。

本記事では、AWS Artifact の基本概念を理解し、コンプライアンスレポートの検索とダウンロードを体験します。

AWS Artifact の全体像(AWS Artifact ポータル → レポート / アグリーメントの 2 つの機能)を示す図解を挿入
AWS Artifact の全体像(AWS Artifact ポータル → レポート / アグリーメントの 2 つの機能)を示す図解を挿入

この記事のメリット

  • AWS Artifact で取得できるコンプライアンスレポートの種類を理解できる
  • SOC レポートや ISO 認証などのドキュメントをダウンロードする手順を習得できる
  • AWS Artifact のレポートとアグリーメントの違いを把握できる
  • 監査対応やセキュリティ審査で AWS のコンプライアンス資料を活用する方法を理解できる
  • AWS の責任共有モデルにおけるコンプライアンスの位置づけを把握できる

執筆者とキャラクター紹介

執筆者:土肥(とひ)

株式会社ジェニュインの代表であり元エンジニア。これまでオンプレミスと AWS 環境のインフラ業務を担当。AWS 認定資格の学習で得た知識を、ハンズオンとともに解説するのが得意。直近では新人の教育も行っており、これから技術を学ぶ方が納得できる解説を心がけています。基礎編・Cloud Practitioner の記事では、解説役としても登場します。

土肥

クラウドおさる

クラウドおさる

はじめましてでござる。弊猿はクラウドおさる。IT インフラが異常に発達した猿山から、雲に乗って地上の AWS を学びに降りてきたのでござる。

クラウドおさる

基礎編や Cloud Practitioner の記事では、とひさんに素朴な疑問をぶつける役でござるな。Security - Specialty などの記事では、要所でワンポイントや注意点をひとこと添えるでござる。

クラウドおさる

猿山にもデータセンターや監視当番があって、地上で起きることはだいたい猿山にも同じ仕組みがあるのでござる。例え話がつい猿山に寄るのは、弊猿の癖でござる。

技術解説

クラウドおさる

とひさん、AWS Artifact とはどんなサービスでござるか?

土肥

AWS Artifact は、AWS のセキュリティやコンプライアンスに関するドキュメントにオンデマンドでアクセスできる無料のサービスだよ。AWS マネジメントコンソールから直接アクセスして、必要なレポートやアグリーメントを即座にダウンロードできるんだ。

クラウドおさる

具体的には、どんな機能があるのでござる?

土肥

大きく分けて 2 つの機能があるよ。

機能説明
AWS Artifact ReportsAWS が第三者監査機関から取得したコンプライアンスレポートをダウンロードできる
AWS Artifact AgreementsAWS との間で締結するアグリーメント(契約)を確認・管理できる
クラウドおさる

レポートとアグリーメントの 2 つでござるな! レポートの方では、どんなものがダウンロードできるのでござるか?

土肥

AWS Artifact Reports では、こんなコンプライアンスレポートにアクセスできるよ。

レポート種類説明
SOC 1 / SOC 2 / SOC 3AWS の内部統制に関する第三者監査レポート
PCI DSSクレジットカード業界のデータセキュリティ基準への準拠証明
ISO 27001 / 27017 / 27018情報セキュリティ管理に関する国際規格の認証
FedRAMP米国連邦政府のクラウドセキュリティ評価プログラム
HIPAA米国の医療情報保護法に関するレポート
C5ドイツ連邦情報セキュリティ庁(BSI)によるクラウドセキュリティ認証
土肥

これらのレポートは、自社の監査対応やセキュリティ審査で、AWS 側のコンプライアンス状況を証明する資料として活用できるんだ。

クラウドおさる

なるほど、監査のときに「AWS はちゃんとセキュリティ基準を満たしている」と証明できるわけでござるな。猿山でも、長老会の監査にはバナナ倉庫の点検記録を出すのでござる。

責任共有モデルにおける AWS Artifact の位置づけ(AWS の責任範囲のコンプライアンス証明として機能)を示す図解
責任共有モデルにおける AWS Artifact の位置づけ(AWS の責任範囲のコンプライアンス証明として機能)を示す図解
クラウドおさる

もう一つのアグリーメントの方は、どんな機能でござるか?

土肥

AWS Artifact Agreements では、AWS との間で特定のコンプライアンス要件に基づくアグリーメントを確認・締結できるよ。代表的なものはこのあたりだね。

  • Business Associate Addendum(BAA): HIPAA 対象のワークロードを AWS 上で運用するために必要な契約
  • NDA(秘密保持契約): 特定のレポートへのアクセスに必要な契約
クラウドおさる

アグリーメントというのは、アカウントごとに締結するのでござるか?

土肥

いい質問だね。アグリーメントには 2 種類あって、個々の AWS アカウント単位で締結する「アカウントアグリーメント」と、AWS Organizations 配下のすべてのアカウントに適用される「組織アグリーメント」があるんだ。

クラウドおさる

AWS Artifact にアクセスするには、何か特別な権限が要るのでござるか?

土肥

IAM の権限が必要だよ。以下のマネージドポリシーが用意されているから、用途に応じて使い分けるといいね。

ポリシー説明
AWSArtifactReportsReadOnlyAccessレポートの閲覧・ダウンロードのみ可能
AWSArtifactAgreementsFullAccessアグリーメントの確認・受諾・終了が可能
AWSArtifactAgreementsReadOnlyAccessアグリーメントの閲覧のみ可能
クラウドおさる

閲覧だけの権限もあるのでござるな! 当番の猿に倉庫の鍵束を丸ごと渡さないのと同じで、最小権限の原則に沿って使い分けられるでござる。

新卒・未経験の方へ
クラウドおさる

AWS を仕事にしたい方へ ── 新卒・未経験から

この記事を書いているのは、AWS の設計・構築を仕事にしている現役エンジニアです。運営元の株式会社ジェニュインでは、新卒・未経験の方を募集しています。プログラミング未経験から入社して活躍しているメンバーもいます。

  • ✓システム開発・WEB エンジニア / インフラ構築などの職種で、未経験から応募できます
  • ✓未経験から入社した社員の声を含む社員アンケートを掲載
  • ✓応募フォームから 1 分で応募できます

実践

前提条件

  • リージョン: リージョンに依存しないグローバルサービスです(コンソールアクセスはどのリージョンからでも可能)
  • AWS Artifact にアクセスできる IAM 権限を持つユーザーでログインしていること

AWS Artifact へのアクセス

AWS マネジメントコンソールにログインします。

上部の検索バーに Artifact と入力し、表示された「AWS Artifact」を選択します。

AWS Artifact のホーム画面が表示されます。左側ナビゲーションには「契約」「レポート」「保証アシスタント」「通知」があり、中央の「AWS Artifact の使用を開始する」からもレポートと契約に移動できます。

AWS Artifact のダッシュボード画面
AWS Artifact のダッシュボード画面

レポートの検索

左側ナビゲーションの「レポート」を選択します。

「AWS レポート」タブに、利用可能なコンプライアンスレポートの一覧が表示されます(数百件あります)。タイトル・レポート期間・カテゴリ・シリーズ・説明の列があり、「レポートを検索」ボックスでタイトルやカテゴリを絞り込めます。「サードパーティーレポート」タブでは、AWS Marketplace のソフトウェアベンダーなどが提供するレポートを確認できます。

レポート一覧画面(SOC、ISO、PCI DSS などのレポートが表示された状態)
レポート一覧画面(SOC、ISO、PCI DSS などのレポートが表示された状態)

試しに「レポートを検索」ボックスに SOC と入力して Enter キーを押します。シリーズが SOC の SOC 1、SOC 2、SOC 3 のレポートのほか、説明文に SOC を含むレポートが表示されます。

SOC でフィルタリングした結果
SOC でフィルタリングした結果

レポートのダウンロード

検索ボックスに SOC 3 と入力して絞り込み、「System and Organization Controls (SOC) 3 Report」の行のラジオボタンを選択します。SOC 3 は一般公開レポートのため、NDA の同意なしにダウンロードできます。

一覧右上の「レポートをダウンロード」をクリックします。タイトルのリンクをクリックすると、レポートの説明やダウンロード条件を確認できる詳細画面も開けます。

SOC 3 レポートの詳細画面とダウンロードボタン
SOC 3 レポートの詳細画面とダウンロードボタン

レポートは PDF 形式でダウンロードされます。ダウンロードしたレポートには、AWS のセキュリティ統制に関する第三者監査の結果が記載されています。

SOC 1 や SOC 2 のレポートをダウンロードする場合は、利用規約(AWS Artifact NDA を含む)への同意が必要です。ダウンロード時に規約の内容が表示されるので、確認の上で同意します。

アグリーメントの確認

左側ナビゲーションの「契約」を選択します。

「アカウント契約」タブでは、現在の AWS アカウントで受諾できる契約(アグリーメント)の一覧と、そのステータス(非アクティブ / アクティブ)を確認できます。行を選択して「契約をダウンロード」で内容を確認し、「契約を受諾」で締結、「契約を終了」で解除します。

アグリーメント画面(利用可能なアグリーメントの一覧)
アグリーメント画面(利用可能なアグリーメントの一覧)

AWS Organizations の管理アカウントでログインしている場合は、画面上部にその旨の案内が表示され、「組織契約」タブから組織のすべてのアカウントに適用される契約を確認・受諾できます。

まとめ

  • AWS Artifact は、AWS のコンプライアンスレポートやセキュリティ関連ドキュメントをオンデマンドで取得できるセルフサービスポータルである
  • レポート(Reports)とアグリーメント(Agreements)の 2 つの機能を提供する
  • SOC レポート、ISO 認証、PCI DSS など、さまざまなコンプライアンスレポートをダウンロードできる
  • 一部のレポートは NDA への同意が必要である
  • 監査対応やセキュリティ審査において、AWS 側のコンプライアンス状況を証明する資料として活用できる
  • AWS Artifact 自体は無料で利用できる

参照先

キャリア相談
クラウドおさる

独学の先に、AWS の仕事がある ── ジュニアおさるのキャリア相談

CLF には受かったけれど、次に何をすればいいのか分からない。独学で AWS を学ぶジュニアおさるの相談に、株式会社ジェニュイン代表の土肥が答えています。

  • ✓資格はゴールか、CLF の次に何から手を付けるか
  • ✓EC2 の次に作ってみる構成と、IaC・コスト管理
  • ✓実務経験ゼロでも、面接で話せる「これまで」の作り方
新卒・未経験の方へ
クラウドおさる

AWS を仕事にしたい方へ ── 新卒・未経験から

この記事を書いているのは、AWS の設計・構築を仕事にしている現役エンジニアです。運営元の株式会社ジェニュインでは、新卒・未経験の方を募集しています。プログラミング未経験から入社して活躍しているメンバーもいます。

  • ✓システム開発・WEB エンジニア / インフラ構築などの職種で、未経験から応募できます
  • ✓未経験から入社した社員の声を含む社員アンケートを掲載
  • ✓応募フォームから 1 分で応募できます

この記事が気に入ったら
フォローしてね!

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

株式会社ジェニュイン(https://genuine-pt.jp)の代表取締役.

2018年〜インフラエンジニアとしてキャリアをスタートし、オンプレミスのネットワーク・サーバ環境で3年半、クラウド環境で4年半の8年間エンジニアとして従事。
2021年に佐藤氏の創業した株式会社Luxyを引き継ぎ、代表に就任。
その後アガルートグループ内の株式会社ジェニュインと合併。
合併後同社代表に就任。

目次