Security – Specialty– category –
AWS Certified Security - Specialty(セキュリティ/専門知識)の学習記事です。データ保護、IAM、インシデント対応、ログと監視、インフラのセキュリティを、KMS・IAM・GuardDuty・CloudTrail などの実機操作つきで解説します。設定を入れて壊れる/守られる挙動まで確認できます。
-
Security - Specialty
退職者のAWSアクティビティ監査 ── CloudTrailイベント履歴とAthenaによるユーザー単位の操作追跡
概要 退職した従業員のAWSアカウントが適切に無効化されておらず、退職後もリソースの作成や設定変更が行われていた――こうしたケースは、アクセス管理の不備によって実... -
Security - Specialty
AWS Config + CloudTrail + IAM認証情報レポートによるセキュリティ監査 ── 包括的なリソース管理と認証情報の監視
概要 AWSアカウントのセキュリティ監査とコンプライアンスを確保するには、単一のサービスだけでは不十分です。「すべてのAPI呼び出しとリソース変更が記録されているか... -
Security - Specialty
Secrets ManagerによるECSコンテナの認証情報管理と自動ローテーション
概要 アプリケーションのソースコードやコンテナイメージにデータベースの認証情報をハードコードしていると、認証情報の漏洩リスクが高まるだけでなく、パスワード変更... -
Security - Specialty
KMSキーポリシーの条件キー(kms:ViaService)によるサービス別アクセス制御
概要 AWS KMSのカスタマー管理キーは、キーポリシーを使ってアクセスを細かく制御できます。KMS鍵タイプ(AWS所有/AWS管理/カスタマー管理)の違いについては過去の記事... -
Security - Specialty
KMSインポートキーマテリアルと即時削除 ── DeleteImportedKeyMaterialによる暗号化キーの即座無効化
概要 AWS KMSでは、キーの削除に通常7〜30日の待機期間が必要です。しかし、コンプライアンス要件やセキュリティインシデントへの対応で、暗号化キーを即座に無効化しな... -
Security - Specialty
KMS CMK削除時のデータ復旧 ── 削除スケジュールのキャンセルと予防策
概要 AWS KMS(Key Management Service)のカスタマーマスターキー(CMK)は、EBSボリュームやS3バケットなど複数のサービスでデータ暗号化に使用されます。CMKが削除さ... -
Security - Specialty
EBSボリューム暗号化とKMS ── すべてのボリュームを確実に暗号化する方法
概要 Amazon EC2で使用するEBS(Elastic Block Store)ボリュームには、機密データやアプリケーションデータが保存されます。これらのデータを保護するために、EBSボリ... -
Security - Specialty
CloudTrailによるIAMアクセス権限変更の追跡 ── インシデント対応のための権限変更履歴の調査
概要 セキュリティインシデントが発生した際、「誰が・いつ・どのIAM権限を変更したか」を正確に把握することは、原因究明と再発防止の第一歩です。例えば、ある日突然... -
Security - Specialty
DHCPオプションセットによるVPC内カスタムDNS設定
概要 AWSのVPCでは、デフォルトでAmazonが提供するDNSサーバー(AmazonProvidedDNS)が使用されます。しかし、オンプレミス環境との連携やセキュリティポリシーの要件に... -
Security - Specialty
Amazon Data Firehoseによる暗号化データパイプライン ── 転送中と保管中の暗号化によるセキュアなデータ分析基盤
概要 機密性の高いデータをオンプレミスからAWSに移行して分析する場合、転送中の暗号化と保管中の暗号化の両方を満たすデータパイプラインの設計が求められます。たと...
