Security – Specialty– category –
AWS Certified Security - Specialty(セキュリティ/専門知識)の学習記事です。データ保護、IAM、インシデント対応、ログと監視、インフラのセキュリティを、KMS・IAM・GuardDuty・CloudTrail などの実機操作つきで解説します。設定を入れて壊れる/守られる挙動まで確認できます。
-
Security - Specialty
CloudFront Origin Access Control(OAC)によるS3オリジン保護:OAIからの移行と推奨構成
概要 Amazon CloudFrontを使用してS3バケットのコンテンツを配信する場合、S3バケットへの直接アクセスをブロックし、CloudFront経由のアクセスのみを許可する構成が求... -
Security - Specialty
CloudFrontの地理的制限によるコンテンツアクセス制御
概要 グローバルに配信するWebコンテンツに対して、特定の国からのアクセスを制限したいケースがあります。たとえば、コンプライアンス要件やライセンス上の理由から、... -
Security - Specialty
AWS Config RulesとLambdaによる非準拠リソースの自動修復
概要 AWS Configを使えばリソースの設定がセキュリティポリシーに準拠しているかを継続的に監視できますが、非準拠リソースを検出した後の対応は手動で行う必要がありま... -
Security - Specialty
AWS ConfigとCloudTrailによるLambda関数の監視と監査 ── 設定変更の追跡とAPI操作の記録
概要 AWS Lambda関数を本番環境で運用する際、「いつ・誰が・どの設定を変更したか」を把握することはセキュリティとガバナンスの観点で重要です。ランタイムの変更、IA... -
Security - Specialty
Amazon Redshiftの暗号化キー階層とKMS統合
概要 AWSのデータウェアハウスサービスであるAmazon Redshiftは、保存データの暗号化に4層のキー階層を使用しています。これはエンベロープ暗号化と呼ばれる手法を拡張... -
Security - Specialty
CloudWatch Contributor InsightsによるDNSクエリのトップコントリビューター分析
概要 VPC内のリソースがどのドメインにDNSクエリを送信しているかを把握することは、セキュリティ監視や異常検知において重要です。Route 53 Resolverクエリログを有効... -
Security - Specialty
VPCトラフィック検査の設計パターン ── メタデータ監視とコンテンツ検査の使い分け
概要 VPC内を流れるIPパケットを「不正または不適切なコンテンツ」の観点で検査する場合、AWS上にはいくつかのアプローチが存在します。しかし、すべての監視手段がパケ... -
Security - Specialty
Direct Connect + VPNによる暗号化ハイブリッドネットワーク ── 専用線接続にIPSec暗号化を追加する構成
概要 オンプレミス環境とAWS間のネットワーク接続では、「安定性」と「セキュリティ」の両方を満たす設計が求められます。インターネットVPNは暗号化通信が可能ですが、... -
Security - Specialty
Amazon Data Firehoseへのプライベートアクセス ── VPCエンドポイントとDirect Connectの組み合わせ
概要 オンプレミスのアプリケーションからAWSのマネージドサービスにデータを送信する場合、通常はインターネット経由でパブリックエンドポイントにアクセスします。し... -
Security - Specialty
EC2 Instance Connectのホストキー検証 ── ホストキーローテーション後のエラー解決方法
概要 EC2 Instance Connectは、SSH接続時に一時的な公開鍵をインスタンスに送信することで、長期的なSSHキーペアの管理を不要にする機能です。この機能にはホストキー検...
