View a markdown version of this page

AWS セキュリティエージェントのデータ保護 - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS セキュリティエージェントのデータ保護

AWS 責任共有モデルは、AWS セキュリティエージェントのデータ保護に適用されます。このモデルで説明したように、AWS は、すべての AWS クラウドを実行するグローバルインフラストラクチャを保護します。ユーザーは、このインフラストラクチャでホストされるコンテンツに対する管理を維持する責任があります。また、使用する AWS のサービスのセキュリティ設定および管理タスクについても責任を負います。欧州でのデータ保護の詳細については、AWS セキュリティブログの「AWS の責任共有モデルと GDPR」のブログ記事を参照してください。データ保護の目的で、AWS アカウントの認証情報を保護し、AWS IAM Identity Center または AWS Identity and Access Management (IAM) を使用して個々のユーザーを設定することをお勧めします。この方法により、それぞれのジョブを遂行するために必要な権限のみが各ユーザーに付与されます。また、次の方法でデータを保護することもお勧めします:

  • 各アカウントで多要素認証 (MFA) を使用します。

  • SSL/TLS を使用して AWS リソースと通信します。TLS 1.2 は必須ですが、TLS 1.3 を推奨します。

  • AWS CloudTrail を使用して API とユーザーアクティビティログを設定します。CloudTrail 証跡を使用して AWS アクティビティをキャプチャする方法については、AWS CloudTrail ユーザーガイドの「CloudTrail 証跡の使用」を参照してください。 CloudTrail

  • AWS 暗号化ソリューションを、AWS サービス内のすべてのデフォルトのセキュリティ管理と一緒に使用します。

  • Amazon Macie などの高度な管理されたセキュリティサービスを使用します。これらは、Amazon S3 に保存されている機密データの検出と保護を支援します。

  • コマンドラインインターフェイスまたは API を介して AWS にアクセスするときに FIPS 140-3 検証済み暗号化モジュールが必要な場合は、FIPS エンドポイントを使用します。利用可能な FIPS エンドポイントの詳細については、「連邦情報処理規格 (FIPS) 140-3」を参照してください。

お客様の E メールアドレスなどの極秘または機密情報を、タグ、または [名前] フィールドなどの自由形式のテキストフィールドに含めないことを強くお勧めします。これは、コンソール、API、AWS CLI、または AWS SDKs。タグ、または名前に使用される自由記述のテキストフィールドに入力したデータは、請求または診断ログに使用される場合があります。外部サーバーに URL を提供する場合、そのサーバーへのリクエストを検証できるように、認証情報を URL に含めないことを強くお勧めします。

保管中の暗号化

AWS セキュリティエージェントは、デフォルトで AWS マネージド暗号化キーを使用して保管中のすべてのデータを暗号化します。これには、以下が含まれます。

  • 設計ドキュメントとコード – セキュリティレビューのために提供するすべての設計ドキュメント、コードリポジトリ、およびアプリケーションアーティファクトは、AES-256 暗号化を使用して暗号化されます。

  • セキュリティ検出結果 – すべてのセキュリティ検出結果、脆弱性レポート、および修復の推奨事項は、保管時に暗号化されます。

  • 設定データ – セキュリティ要件、カスタムポリシー、サービス設定は暗号化されます。

  • 監査ログ – すべてのサービスアクティビティログと監査証跡は暗号化されます。

AWS セキュリティエージェントは、AWS Key Management Service (AWS KMS) を使用して暗号化キーを管理します。必要に応じて、カスタマーマネージドキーを使用してデータを暗号化し、リソースを保護する暗号化キーを完全に制御できます。詳細については、「AWS セキュリティエージェントのカスタマーマネージドキー」を参照してください。

転送中の暗号化

AWS セキュリティエージェントは、Transport Layer Security (TLS) 1.2 以降を使用して、転送中のすべてのデータを暗号化します。これは、以下に適用されます。

  • API 通信 – アプリケーションと AWS セキュリティエージェント間のすべての API コールは、TLS 暗号化で HTTPS を使用します。

  • コンソールアクセス – AWS セキュリティエージェントコンソールには HTTPS 経由でアクセスします。

  • リポジトリ接続 – GitHub およびその他のコードリポジトリへの接続では、暗号化されたプロトコルが使用されます。

  • エージェント通信 — AWS セキュリティエージェントサービスと侵入テストエージェント間のすべての通信は、暗号化されたチャネルを使用します。

キー管理

AWS セキュリティエージェントは、AWS Key Management Service (AWS KMS) を使用して暗号化キーを管理します。デフォルトでは、データは AWS マネージドキーを使用して暗号化されます。エージェントスペースや統合などのリソースを作成するときに、オプションでカスタマーマネージドキーを指定できます。詳細については、「AWS セキュリティエージェントのカスタマーマネージドキー」を参照してください。

ネットワーク間のトラフィックのプライバシー

AWS セキュリティエージェントは、パブリックインターネットを使用して、クラウドホスト型ソースコントロールプロバイダー (GitHub、GitLab、Bitbucket) および Confluence Cloud と通信します。

セルフホスト型プロバイダー (GitLab Self-Managed、GitHub Enterprise Server) の場合、Amazon VPC Lattice を使用してプライベート接続を設定して、すべてのトラフィックを AWS ネットワーク内に保持できます。詳細については、「プライベートにホストされたソースコントロールに接続する」を参照してください。

デフォルト設定では、AWS セキュリティエージェントはパブリックインターネットを使用してアプリケーションに到達し、侵入テストを行います。オプションで、VPC を使用してアプリケーションにアクセスするように侵入テストを設定できます。詳細については、「エージェントをプライベート VPC リソースに接続する」を参照してください。

クロスリージョンデータ処理

AWS セキュリティエージェントは、クロスリージョン推論を使用して、利用可能なコンピューティングリソースとモデルの可用性を最適化します。リクエストの送信元のリージョンによっては、入力プロンプトと出力結果を別のリージョンで処理することがあります。

  • 米国東部 (バージニア北部) – us-east-1、米国西部 (オレゴン) – us-west-2、アジアパシフィック (シドニー) – ap-southeast-2、アジアパシフィック (東京) – ap-northeast-1、欧州 (フランクフルト) – eu-central-1、欧州 (アイルランド) – eu-west-1では、AWS セキュリティエージェントは地理的クロスリージョン推論を使用します。ほとんどの機能では、データ処理はリクエスト元の地理的境界 (米国、欧州、オーストラリア、日本など) 内にとどまります。コード修復の場合、オーストラリアと日本からのリクエストは欧州連合で処理されます。機能固有のルーティングの詳細については、クロスリージョン推論表を参照してください。

  • アジアパシフィック (ムンバイ) – ap-south-1、アジアパシフィック (シンガポール) – ap-southeast-1、南米 (サンパウロ) – ではsa-east-1、AWS セキュリティエージェントはグローバルクロスリージョン推論を使用します。入力プロンプトと出力結果は、商用 AWS リージョンで処理される場合があります。

いずれの場合も、データはリクエストが発生したリージョンにのみ保存されます。クロスリージョンオペレーション中に送信されるすべてのデータは AWS ネットワークに残り、パブリックインターネットを経由しません。AWS リージョン間で転送中のデータは暗号化されます。

クロスリージョン推論は常に有効になっており、オプトアウトすることはできません。各機能のリクエストを処理するリージョンの詳細については、「」の「クロスリージョン推論」セクションを参照してくださいAWS セキュリティエージェントのセキュリティのベストプラクティス

データの削除

AWS セキュリティエージェントからデータを削除する場合:

  • データは削除対象としてマークされ、サービス経由でアクセスできなくなります。

  • データは 30 日以内にすべての AWS セキュリティエージェントシステムから削除されます。

データを削除するには

  1. AWS コンソールで、AWS セキュリティエージェントに移動します。

  2. 削除するデータ (セキュリティレビュー、検出結果、またはカスタム要件) を選択します。

  3. [削除] を選択し、削除を確定します。