翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS セキュリティエージェントのセキュリティのベストプラクティス
AWS セキュリティエージェントには、独自のセキュリティポリシーを開発および実装する際に考慮すべきセキュリティ機能が多数用意されています。以下のベストプラクティスは一般的なガイドラインであり、完全なセキュリティソリューションを説明するものではありません。これらのベストプラクティスはお客様の環境に適切ではないか、十分ではない場合があるため、これらは指示ではなく、有用な考慮事項と見なしてください。
ペネトレーションテストに非本番環境を使用する
AWS セキュリティエージェントは、Kali Linux ディストリビューションの包括的なペネトテストツールスイートを使用します。これらのツールは、セキュリティの脆弱性を特定するように設計されており、アプリケーションの状態、データ、またはシステム設定を変更するアクションを実行する場合があります。
ベストプラクティス: 本番稼働用セットアップを反映する非本番稼働用環境に対してペネトレーションテストを実施します。これらのテスト環境は次の条件を満たす必要があります。
-
ライブの顧客データや機密性の高い本番稼働情報が含まれていない
-
本稼働システムから分離する
-
本番環境と同様の設定とセキュリティコントロールがある
-
本番稼働用システムへのアクセスに認証情報を使用しない
本番環境でテストすると、次の結果になる可能性があります。
-
データの変更または削除
-
サービスの中断またはパフォーマンスの低下
-
意図しない状態の変更
-
セキュリティアラートまたはインシデント対応手順のトリガー
AI が生成したセキュリティ検出結果を検証する
AWS セキュリティエージェントは、AI エージェントを使用してセキュリティ分析を実行します。AI システムは非決定的であるため、ペネトレーションテストの実行では、実行ごとに結果が異なる場合があります。
ベストプラクティス: 修復アクションを実行する前に、セキュリティの検出結果を検証します。
-
検出結果ごとに AWS Security Agent によって生成された検証スクリプトを確認する
-
テスト環境で検証スクリプトを実行して脆弱性を確認する
-
包括的なカバレッジを確保するために、複数のペネトレーションテストの実行を検討する
-
専門的なセキュリティ判断を適用して、検出結果の重要度と悪用可能性を評価する
特定されたすべての問題が、特定のデプロイコンテキストで悪用可能な脆弱性を示しているわけではありません。
生成された修復コードを確認してテストする
AWS セキュリティエージェントは、特定された脆弱性に対するコード修正とセキュリティの改善を生成できます。これらの AI 生成の修正には、デプロイ前に検証が必要です。
ベストプラクティス: 生成されたすべてのコード変更を確認します。
-
提案された修正の完全性と正確性を検証する
-
非本番環境で修正を徹底的にテストする
-
修正によって新しい脆弱性や機能破損が発生しないことを確認する
-
AWS セキュリティエージェントを使用して修正を適用した後に再テストするか、提供された検証スクリプトを実行します。
-
組織のコードレビューと承認プロセスに従う
コードリポジトリへのアクセス
AWS セキュリティエージェントは、プルリクエストコメントとコードレビュー統合を通じて、コード変更に関するセキュリティガイダンスを提供できます。機密性の高いセキュリティ情報を保護するために、この機能は特定の制約の下で動作します。
制限: コードセキュリティガイダンスはプライベートリポジトリのみに制限されています。これにより、以下が保証されます。
-
セキュリティの検出結果は組織内で機密に保たれます。
-
潜在的な脆弱性は修復前に公開されない
-
生成された修正レコメンデーションは、悪用の詳細を公開しません
AWS セキュリティエージェントは、パブリックリポジトリのコードセキュリティガイダンスを提供しません。セキュリティ検出結果が公開されるパブリックリポジトリやオープンソースプロジェクトにはコメントしません。
AWS セキュリティエージェントのペネトレーションテストでは、ペンテスト用に設定したプライベートリポジトリとパブリックリポジトリを確認して修正できます。リポジトリがパブリックの場合、修復コードはプルリクエストの代わりにダウンロード可能な差分ファイルとして提供されます。
アクセス可能な URLs
アクセス可能な URLsペネトレーションテスト環境がテスト中にアクセスできる追加のエンドポイントを指定します。これらは、アプリケーションがサードパーティーの認証プロバイダーや CDNs などの外部サービスに依存する場合に必要です。テストに必要なすべてのネットワーク依存関係は、ターゲット URLsまたはアクセス可能な URLsとして指定する必要があります。ネットワークは、指定されていないエンドポイントへのアクセスをブロックします。
セキュリティへの影響: AWS セキュリティエージェントは、アクセス可能な URLs でセキュリティテストを実行するように指示されていません。アクセス可能な URLsを指定することで、これらの依存関係に対する信頼を示します。認証情報を含む侵入テストデータは、テスト中にこれらのアクセス可能な URL エンドポイントに送信される場合があります。
クロスリージョン推論
AWS セキュリティエージェントは、推論リクエストを処理する最適なリージョンを自動的に選択します。これにより、利用可能なコンピューティングリソース、モデルの可用性を最大化し、最高のカスタマーエクスペリエンスを実現します。データはリクエストが発生したリージョンにのみ保存されますが、入力プロンプトと出力結果はそのリージョン外で処理される場合があります。AWS ネットワーク全体で暗号化されたすべてのデータを送信します。
AWS セキュリティエージェントは、リージョンに応じて 2 種類のクロスリージョン推論を使用します。
-
地理的クロスリージョン推論 – ほとんどの機能について、データ処理を特定の地理的境界 (米国、欧州、オーストラリア、日本など) 内に保持します。コード修復の場合、オーストラリアと日本からのリクエストは欧州連合で処理されます。米国東部 (バージニア北部) –
us-east-1、米国西部 (オレゴン) –us-west-2、アジアパシフィック (シドニー) –ap-southeast-2、アジアパシフィック (東京) –ap-northeast-1、欧州 (フランクフルト) –eu-central-1、欧州 (アイルランド) – で使用されますeu-west-1。 -
グローバルクロスリージョン推論 – 推論リクエストを商用 AWS リージョンにルーティングし、利用可能なリソースを最適化して、モデルスループットを向上させます。アジアパシフィック (ムンバイ) –
ap-south-1、アジアパシフィック (シンガポール) –ap-southeast-1、南米 (サンパウロ) – で使用されますsa-east-1。
グローバルクロスリージョン推論を使用するリージョンでは、入力プロンプトと出力結果が任意の商用 AWS リージョンで処理される場合があります。クロスリージョンオペレーション中に送信されるすべてのデータは AWS ネットワークに残り、パブリックインターネットを経由しません。AWS リージョン間で転送中のデータは暗号化されます。
次の表は、リクエストが発生したリージョンと使用された機能に基づいて、推論リクエストが処理される場所を示しています。
| リクエストオリジン | コード修復を除くすべての機能 | コード修復 |
|---|---|---|
|
米国 — 米国東部 (バージニア北部) – |
アメリカ |
アメリカ |
|
欧州連合 — 欧州 (アイルランド) – |
欧州連合 |
欧州連合 |
|
オーストラリア — アジアパシフィック (シドニー) – |
オーストラリア |
欧州連合 |
|
日本 — アジアパシフィック (東京) – |
日本 |
欧州連合 |
|
南米 — 南米 (サンパウロ) – |
商用 AWS リージョン |
商用 AWS リージョン |
|
インド — アジアパシフィック (ムンバイ) – |
商用 AWS リージョン |
商用 AWS リージョン |
|
東南アジア — アジアパシフィック (シンガポール) – |
商用 AWS リージョン |
商用 AWS リージョン |
クロスリージョン推論は常に有効になっており、オプトアウトすることはできません。クロスリージョン推論は、顧客コンテンツを特定のリージョンに制限するサービスコントロールポリシー (SCPsまたは AWS Control Tower の顧客ポリシーの影響を受けません。AWS セキュリティエージェントがクロスリージョン処理中にデータを保護する方法の詳細については、「クロスリージョンデータ処理」を参照してください。