AWS マネージポリシー
AWS マネージドポリシーはAWS が作成および管理するスタンドアロンポリシーです。AWS マネージドポリシーは多くの一般的なユースケースに対してアクセス許可を提供するように設計されているため、ユーザー、グループ、役割へのアクセス権の割り当てを開始できます。
ユーザー、グループ、ロールにアクセス許可を追加するには自分でポリシーを作成するよりも、AWS マネージドポリシーを使用する方が簡単です。チームに必要な権限のみを提供する IAM カスタマーマネージドポリシーを作成するには時間と専門知識が必要です。すぐに使用を開始するために、AWS マネージドポリシーを使用できます。これらのポリシーは一般的なユースケースを対象範囲に含めており、AWS アカウントで利用できます。AWS マネージドポリシーの詳細については「IAM ユーザーガイド」の「AWS マネージドポリシー」を参照してください。
AWS のサービスは関連する AWS マネージドポリシーを維持および更新します。AWS マネージドポリシーの権限を変更することはできません。サービスでは新しい機能を利用できるようにするために、AWS マネージドポリシーに権限が追加されることがあります。この種類の更新はポリシーがアタッチされている、すべてのアイデンティティ (ユーザー、グループおよびロール) に影響を与えます。新しい機能が立ち上げられた場合や、新しいオペレーションが使用可能になった場合に、各サービスが AWS マネージドポリシーを更新する可能性が最も高くなります。サービスはAWS マネージドポリシーから権限を削除しないため、ポリシーの更新によって既存の権限が破棄されることはありません。
さらに、AWS は複数のサービスにまたがるジョブ機能の特徴に対するマネージドポリシーもサポートしています。例えば、ReadOnlyAccess AWS マネージドポリシーではすべての AWS のサービスおよびリソースへの読み取り専用アクセスを許可します。サービスが新しい機能を起動する場合、AWS は新たなオペレーションとリソース用に、読み取り専用の許可を追加します。ジョブ機能のポリシーの一覧および詳細については、「IAM ユーザーガイド」の「AWS のジョブ機能のマネージドポリシー」を参照してください。
AWS マネージドポリシー: AWSSecurityIncidentResponseServiceRolePolicy
AWS Security Incident Response は、AWSSecurityIncidentResponseServiceRolePolicy AWS マネージドポリシーを使用します。この AWS マネージドポリシーは、AWSServiceRoleForSecurityIncidentResponse サービスにリンクされたロールに添付されます。このポリシーは、AWS Security Incident Response がサブスクライブされているアカウントを識別し、ケースを作成し、関連リソースにタグを付けるためのアクセスを提供します。
重要
個人を特定できる情報 (PII) などの機密情報や秘匿性の高い情報はタグに格納しないでください。AWS Security Incident Response は、タグを使用して管理サービスを提供します。タグは、プライベートデータや機密データに使用することを意図していません
アクセス許可の詳細
サービスは、このポリシーを使用して、次のリソースに対してアクションを実行します。
AWS Organizations: サービスで使用するメンバーシップアカウントをサービスが検索できるようにします。
CreateCase: メンバーシップアカウントに代わってサービスがサービスケースを作成できるようにします。
TagResource: サービスの一部として設定されたサービスタグリソースを許可します。
このポリシーに関連付けられているアクセス許可は、AWSSecurityIncidentResponseServiceRolePolicy の AWS マネージドポリシーで確認できます。
AWS マネージドポリシー: AWSSecurityIncidentResponseFullAccess
AWS Security Incident Response は AWSSecurityIncidentResponseAdmin AWS マネージドポリシーを使用します。このポリシーは、サービスリソースへのフルアクセスと、関連する AWS のサービス へのアクセスを付与します。このポリシーを IAM プリンシパルと共に使用して、AWS Security Incident Response のアクセス許可をすばやく追加できます。
重要
個人を特定できる情報 (PII) などの機密情報や秘匿性の高い情報はタグに格納しないでください。AWS Security Incident Response は、タグを使用して管理サービスを提供します。タグは、プライベートデータや機密データに使用することを意図していません
アクセス許可の詳細
サービスは、このポリシーを使用して、次のリソースに対してアクションを実行します。
IAM プリンシパルの読み取り専用アクセス: サービスユーザーに、既存の AWS Security Incident Response リソースに対して読み取り専用アクションを実行する権限を付与します。
IAM プリンシパル書き込みアクセス: サービスユーザーに AWS Security Incident Response リソースの更新、変更、削除、作成を許可します。
このポリシーに関連付けられているアクセス許可は、AWSSecurityIncidentResponseFullAccess の AWS マネージドポリシーで確認できます。
AWS マネージドポリシー: AWSSecurityIncidentResponseReadOnlyAccess
AWS Security Incident Response は、AWSSecurityIncidentResponseReadOnlyAccess AWS マネージドポリシーを使用します。ポリシーは、サービスケースリソースへの読み取り専用アクセス権を付与します。このポリシーを IAM プリンシパルと共に使用して、AWS Security Incident Response のアクセス許可をすばやく追加できます。
重要
個人を特定できる情報 (PII) などの機密情報や秘匿性の高い情報はタグに格納しないでください。AWS Security Incident Response は、タグを使用して管理サービスを提供します。タグは、プライベートデータや機密データに使用することを意図していません
アクセス許可の詳細
サービスは、このポリシーを使用して、次のリソースに対してアクションを実行します。
IAM プリンシパルの読み取り専用アクセス: サービスユーザーに、既存の AWS Security Incident Response リソースに対して読み取り専用アクションを実行する権限を付与します。
このポリシーに関連付けられているアクセス許可は、AWSSecurityIncidentResponseReadOnlyAccess の AWS マネージドポリシーで確認できます。
AWS マネージドポリシー: AWSSecurityIncidentResponseCaseFullAccess
AWS Security Incident Response は、AWSSecurityIncidentResponseCaseFullAccess AWS マネージドポリシーを使用します。ポリシーは、サービスケースリソースへのフルアクセス権を付与します。このポリシーを IAM プリンシパルと共に使用して、AWS Security Incident Response のアクセス許可をすばやく追加できます。
重要
個人を特定できる情報 (PII) などの機密情報や秘匿性の高い情報はタグに格納しないでください。AWS Security Incident Response は、タグを使用して管理サービスを提供します。タグは、プライベートデータや機密データに使用することを意図していません
アクセス許可の詳細
サービスは、このポリシーを使用して、次のリソースに対してアクションを実行します。
IAM プリンシパルケースの読み取り専用アクセス: サービスユーザーに、既存の AWS Security Incident Response ケースに対して読み取り専用アクションを実行する権限を付与します。
IAM プリンシパルケースの書き込みアクセス: サービスユーザーに AWS Security Incident Response ケースの更新、変更、削除、作成を行う権限を付与します。
このポリシーに関連付けられているアクセス許可は、AWSSecurityIncidentResponseCaseFullAccess の AWS マネージドポリシーで確認できます。
AWS マネージドポリシー: AWSSecurityIncidentResponseTriageServiceRolePolicy
AWS Security Incident Response は、AWSSecurityIncidentResponseTriageServiceRolePolicy AWS マネージドポリシーを使用します。この AWS マネージドポリシーは、AWSServiceRoleForSecurityIncidentResponse_Triage サービスにリンクされたロールに添付されます。
このポリシーは AWS Security Incident Response へのアクセスを提供し、セキュリティの脅威について環境を継続的にモニタリングし、セキュリティサービスを調整してアラートノイズを減らし、情報を収集して潜在的なインシデントを調査します。このポリシーを IAM エンティティにアタッチすることはできません。
重要
個人を特定できる情報 (PII) などの機密情報や秘匿性の高い情報はタグに格納しないでください。AWS Security Incident Response は、タグを使用して管理サービスを提供します。タグは、プライベートデータや機密データに使用することを意図していません
アクセス許可の詳細
サービスは、このポリシーを使用して、次のリソースに対してアクションを実行します。
イベント: サービスが Amazon EventBridge マネージドルールを作成できるようにします。このルールは、アカウントからサービスにイベントを配信するために AWS アカウントで必要なインフラストラクチャです。このアクションは、
triage.security-ir.amazonaws.com
によって管理されるすべての AWS リソースで実行されます。Amazon GuardDuty: サービスがセキュリティサービスを調整してアラートノイズを減らし、情報を収集して潜在的なインシデントを調査できるようにします。このアクションは任意の AWS リソースで実行されます。
AWS Security Hub: サービスがセキュリティサービスを調整してアラートノイズを減らし、情報を収集して潜在的なインシデントを調査できるようにします。このアクションは任意の AWS リソースで実行されます。
このポリシーに関連付けられているアクセス許可は、AWSSecurityIncidentResponseTriageServiceRolePolicy の AWS マネージドポリシーで確認できます。
SLR およびマネージドポリシーに対する AWS Security Incident Response の更新
AWS Security Incident Response SLR およびマネージドポリシーロールに対する更新に関する詳細を、このサービスがこれらの変更の追跡を開始した以降の分について表示します。
変更 | 説明 | 日付 |
---|---|---|
SLR を更新し、サービスの使用権限をサポートするアクセス許可を追加しました。 |
AWSSecurityIncidentResponseTriageServiceRolePolicy が更新され、security-ir:GetMembership、security-ir:ListMemberships、security-ir:UpdateCase、guardduty:ListFilters、guardduty:UpdateFilter、guardduty:DeleteFilter、guardduty:GetAdministratorAccount アクセス許可が追加されました。guardduty:GetAdministratorAccount が、委任アカウントの GuardDuty 自動アーカイブフィルターの管理を容易にするために追加されました。 |
2025 年 6 月 2 日 |
新しい SLR – AWSServiceRoleForSecurityIncidentResponse 新しいマネージドポリシー – AWSSecurityIncidentResponseServiceRolePolicy。 |
メンバーシップを識別するために AWS Organizations アカウントへのサービスアクセスを許可する新しいサービスリンクロールと添付されたポリシー。 | 2024 年 12 月 1 日 |
新しい SLR – AWSServiceRoleForSecurityIncidentResponse_Triage 新しいマネージドポリシー – AWSSecurityIncidentResponseTriageServiceRolePolicy |
AWS Organizations アカウントへのサービスアクセスを許可し、セキュリティイベントのトリアージを実行できるようにする新しいサービスにリンクされたロールと添付されたポリシー。 | 2024 年 12 月 1 日 |
新しいマネージドポリシー – AWSSecurityIncidentResponseFullAccess |
AWS Security Incident Response は、サービスの読み取りおよび書き込みアクション用に IAM プリンシパルに添付する新しい SLR を追加しました。 |
2024 年 12 月 1 日 |
新しいマネージドポリシーロール – AWSSecurityIncidentResponseReadOnlyAccess |
AWS Security Incident Response は、読み取りアクション用に IAM プリンシパルに添付する新しい SLR を追加しました。 |
2024 年 12 月 1 日 |
新しいマネージドポリシーロール – AWSSecurityIncidentResponseCaseFullAccess |
AWS Security Incident Response サービスケースの読み取りおよび書き込みアクション用に IAM プリンシパルに添付する新しい SLR を追加しました。 |
2024 年 12 月 1 日 |
変更の追跡を開始しました。 |
AWS Security Incident Response SLR およびマネージドポリシーに対する変更の追跡を開始しました |
2024 年 12 月 1 日 |