AWS Security Hub

AWS Security Hub の特徴

AWS Security Hub は、簡単に言うと AWS 環境のセキュリティ状態をまとめて見るサービスです。Security Hub は、重要なセキュリティ問題を優先(優先度付け)し、大規模な対応を支援する統合クラウドセキュリティソリューション(Inspector など他のサービスと連携)です。Security Hub は、体制管理、脆弱性管理 (Amazon Inspector)、機密データ (Amazon Macie)、脅威検出 (Amazon GuardDuty) など、複数のソースからのセキュリティシグナルを自動的に関連付け、セキュリティの問題を検出します。Security Hub は、Security Hub CSPM の検出結果に加えて、Amazon Inspector、Macie、GuardDuty、IAM Access Analyzer など他サービスの検出結果もまとめて扱います。

AWS Security Hub と AWS Security Hub CSPM は、クラウド環境を保護するAWSサービスです。これらのサービスは相互に補完し合い、併用することでAWS環境のセキュリティ状況に関する貴重な情報を提供します。

Security Hub でできること

  • セキュリティチェック … AWS リソースがベストプラクティスに沿っているか確認
  • 検出結果の集約 … GuardDuty、Inspector、Macie、IAM Access Analyzer などの結果をまとめる
  • コンプライアンス確認 … AWS Foundational Security Best Practices、CIS、PCI DSS などの基準でチェック
  • 優先順位付け … 重要度つきで Finding として表示
  • 自動対応 … EventBridge や Automation Rules で通知・チケット化・抑制などが可能
  • Organizations連携 … 複数 AWS アカウントの結果を中央アカウントに集約可能

AWS Security Hub CSPM について

AWS Security Hub CSPM については以下のページで解説しています。

Security Hub と Security Hub CSPM の違い

  • Security Hub = セキュリティ課題を集約・相関分析・優先順位付けする上位サービス/統合ビュー(まとめるもの)
  • Security Hub CSPM = Security Hub の中で、AWS リソース設定やセキュリティ標準への準拠状況を継続チェックする機能領域(セキュリティチェックするもの)

両者の違いがよく分かりづらい理由としては、以前は「Security Hub」と呼んでいた機能の多くが、現在は正確には Security Hub CSPM と表現されるようになっているからだと思います。Security Hub について、今まではセキュリティチェックをしてまとめるサービスというイメージだったのが、セキュリティチェックが CSPM になったイメージです。CSPM は Security Hub の一部と言っても良いと思います。

観点Security HubSecurity Hub CSPM
位置づけ上位の統合サービス/統合ビューSecurity Hub内のCSPM機能
主な目的セキュリティ課題の集約、相関分析、優先順位付け設定不備・標準違反の継続チェック
主な入力CSPM、Inspector、GuardDuty、Macie、IAM Access AnalyzerなどAWS Config情報、AWSリソース設定、セキュリティ標準
主な出力Findings、Exposure、優先対応すべき問題Control Findings、Security Checks
見る観点全体のセキュリティリスククラウド設定・準拠状態
このEC2は脆弱性があり外部公開されていて危険Security Groupで22番が0.0.0.0/0に開いている
実務での役割セキュリティ運用の入口セキュリティ設定チェックのエンジン

以下、例です。CSPM はチェック、Security Hub はまとめというイメージです。

Security Hub CSPM
= RDS暗号化なし、S3公開、SG全開放などを検出する

Security Hub
= それらにInspectorの脆弱性情報なども組み合わせて、優先対応すべきリスクを見せる

新しい Security Hub では他のサービスとも組み合わせて優先順位を付けられます。他のサービスと組み合わせると何が良いかというと、Inspector では脆弱性が検出されていても、完全にローカル環境なので総合的には他のクリティカルなセキュリティリスクよりも下の優先度になるなど、本当に対応が必要なリスクを総合的にチェックできるようになることです。単体だと「開発をストップして残業してでも今すぐやらなければ」となるところを、総合的な判断で「開発しながら対応する」というように、より正しい判断ができるようになります。

検出結果(Findings)

Security Hubで出てくる 1件 1件の指摘を Finding(1件の検出結果)と呼びます。全体的(一般的)な検出結果(Findings)について以下のページで詳しく解説しています。

Finding なのか Findings なのか

  • Finding(1件の検出結果) … 個別の指摘を指すとき
  • Findings(複数の検出結果、検出結果一覧) … Security Hub 全体の指摘一覧を話すとき

Security Hub と Config の違い

Config と Security Hub の違いを簡単に言うと以下になります。

  • Security Hub = セキュリティ観点の「検出結果・Findings」を集約、優先順位付けするサービス
  • AWS Config = AWSリソースの「設定状態・変更履歴」を記録、評価するサービス

Security Hub は「セキュリティ」、Config は「設定」です。

役割の違い

観点Security HubAWS Config
主目的セキュリティ状態の可視化・Findings集約リソース設定の記録・変更履歴・ルール評価
見ているものセキュリティ上の問題・検出結果AWSリソースの設定状態
単位Finding / Control FindingConfiguration Item / Config Rule評価
得意なこと「どのセキュリティ問題を優先対応すべきか」「いつ、誰が、どの設定を変えたか」「この設定はルール違反か」
S3公開、RDS暗号化なし、GuardDuty検知、Inspector脆弱性S3バケットの暗号化設定履歴、SGルール変更履歴
運用者セキュリティ運用、CSIRT、クラウド管理者インフラ運用、監査、構成管理
位置づけセキュリティFindingsの集約ビュー設定情報の土台

AWS Service Management Connector

AWS Service Management Connector は、ServiceNow や Jira などの ITSM(ITサービス管理)ツールの画面から、AWS リソースの申請・運用・操作をできるようにする連携機能です。AWS 側の各機能を、普段使っている運用ツールの中に持ち込むイメージです。AWS のネイティブなリソースや機能を、使い慣れた ITSM ツール上でプロビジョニング、管理、運用できます。