View a markdown version of this page

Amazon Inspector ポリシーを使用するためのベストプラクティス - AWS Organizations

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon Inspector ポリシーを使用するためのベストプラクティス

組織全体に Amazon Inspector ポリシーを実装する場合、確立されたベストプラクティスに従うことで、デプロイとメンテナンスを確実に成功させることができます。

単純なものから始めて、小さな変更を加える

まず、制限された組織単位 (「セキュリティパイロット」など) で Amazon Inspector ポリシーを有効にして、すべてのアカウントにロールアウトする前に予想される動作を検証します。この増分アプローチにより、より広範なデプロイの前に、制御された環境で潜在的な問題を特定して解決できます。

レビュープロセスを確立する

組織に参加する新しいアカウントを定期的にモニタリングし、それらが Amazon Inspector の有効化を自動的に継承していることを確認します。ポリシーのアタッチスコープを四半期ごとに確認し、セキュリティカバレッジが組織構造とセキュリティ要件と一致していることを確認します。

DescribeEffectivePolicy を使用して変更を検証する

ポリシーをアタッチまたは変更したら、代表的なアカウントDescribeEffectivePolicyに対して を実行して、Amazon Inspector の有効化が正しく反映されるようにします。この検証ステップは、ポリシーの変更が組織全体で意図した効果を持つことを確認するのに役立ちます。

コミュニケーションとトレーニング

Amazon Inspector が自動的に有効になり、Amazon Inspector の委任された管理者にリンクされると、Security Hub または Amazon Inspector ダッシュボードに結果が表示される可能性があることをアカウント所有者に教育します。明確なコミュニケーションは、アカウント所有者がセキュリティモニタリングの実施を理解し、検出結果に適切に対応できるようにするのに役立ちます。

委任管理者戦略を計画する

セキュリティまたはコンプライアンスアカウントを Amazon Inspector の委任管理者として指定します。Amazon Inspector コンソールまたは AWS Organizations APIs を使用して、委任管理者を設定します。このアプローチにより、組織全体で一貫したセキュリティモニタリングと管理が可能になります。

リージョンの考慮事項に対処する

ワークロードが実行されるリージョンで Amazon Inspector を有効にします。Amazon Inspector カバレッジを必要とするリージョンを決定するときは、コンプライアンス要件と運用ニーズを考慮してください。インフラストラクチャ全体で一貫したセキュリティモニタリングを維持するために、リージョン固有の要件を文書化します。