View a markdown version of this page

セキュリティ要件を管理する - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

セキュリティ要件を管理する

AWS Security Agent がアプリケーションの分析に使用するセキュリティ要件をセキュリティ要件パックに整理します。パックは、セキュリティ要件のコレクションです。セキュリティドキュメントをアップロードすることで、 AWSマネージドパックを有効にしたり、独自のカスタムパックを作成したり、カスタムパックの要件を生成したりできます。

概要

セキュリティ要件は、設計レビューとコードレビュー中に AWS Security Agent がアプリケーションを評価するセキュリティ標準またはポリシーを定義します。設計またはコードが要件を満たさない場合、 AWS Security Agent は検出結果を報告します。すべてのセキュリティ要件は、セキュリティ要件パックに属します。セキュリティ要件はすべてのエージェントスペースで共有され、設計およびコードレビュー中に評価されます。

AWS Security Agent には、別々のタブに表示される 2 種類のパックがあります。

  • マネージドセキュリティ要件パック – AWS業界標準とベストプラクティスに基づいて提供されるセキュリティ要件のパック。これらのパックをすぐに有効にして、カスタム設定なしで一般的なセキュリティポリシーと照らし合わせて評価できます。マネージドパックの要件は読み取り専用です。 AWSマネージド要件は、カスタム要件のテンプレートとして使用できます。使用可能なマネージドパックのリストについては、AWS 「 マネージドセキュリティ要件パック」を参照してください。

  • カスタムセキュリティ要件パック – 組織の特定のポリシーと標準を適用するために作成するパック。要件をゼロからカスタムパックに構築したり、開始点として AWS管理要件をカスタマイズしたり、セキュリティドキュメントをアップロードして生成したりできます。

注記

コンプライアンスフレームワークパックは、特定のフレームワークへのコンプライアンスに関連する可能性のあるセキュリティ要件を特定するのに役立つように設計されています。これらは、コンプライアンスを評価したり、監査に合格することを保証するものではありません。

パックを単位として有効または無効にします。パックを有効にすると、 AWS Security Agent は設計およびコードレビュー中に、そのパックの要件に照らしてアプリケーションを評価します。

注記

パックの有効化または無効化は、新しい設計レビューとコードレビューに適用されます。既存のレビューは影響を受けません。

マネージドパックを有効または無効にする

AWSマネージドパックを有効にして、 AWS一連のメンテナンスされたセキュリティ要件に照らしてアプリケーションを評価します。不要になったら無効にします。

  1. AWS コンソールで、 AWS セキュリティエージェントに移動します。

  2. ナビゲーションペインで、セキュリティ要件を選択します。

  3. マネージドセキュリティ要件パックタブを選択します。

  4. 有効化または無効化するパックを選択します。

  5. 次のいずれかを行います。

    1. パックを有効にするには、パックを有効にするを選択します。

    2. パックを無効にするには、パックを無効にするを選択します。

ヒント

パックを選択すると、パックに含まれるセキュリティ要件が表示されます。適用性、コンプライアンス基準、修復ガイダンスなど、完全な定義を表示する要件を選択します。

カスタムパックを作成する

組織に固有のセキュリティ要件をグループ化するカスタムパックを作成します。パックを作成したら、手動で要件を追加したり、 AWS管理要件をカスタマイズしたり、ドキュメントをアップロードして要件を生成したりできます。

  1. AWS コンソールで、 AWS セキュリティエージェントに移動します。

  2. ナビゲーションペインで、セキュリティ要件を選択します。

  3. カスタムセキュリティ要件パックタブを選択します。

  4. セキュリティ要件パックの作成を選択します。

  5. セキュリティ要件パック名とオプションの説明を入力します。

  6. セキュリティ要件パックの作成を選択します。

注記

パックを作成したら、ソースドキュメントを追加またはアップロードして、パックのセキュリティ要件を生成できます。

セキュリティ要件を手動で追加する

AWS セキュリティエージェントが適用するセキュリティ標準を定義するために、カスタムパックにセキュリティ要件を追加します。

  1. AWS コンソールで、 AWS セキュリティエージェントに移動します。

  2. ナビゲーションペインで、セキュリティ要件を選択します。

  3. カスタムセキュリティ要件パックタブを選択し、要件を追加するパックを選択します。

  4. 要件を手動で追加を選択します。

  5. 以下のフィールドを設定します。

    1. セキュリティ要件名 – セキュリティコントロールを識別するわかりやすい名前を入力します enforce-encryption-at-rest (最大 80 文字)。

    2. 説明 – このセキュリティ要件がチェックする内容の簡単な説明を入力します (最大 500 文字)。

    3. 適用性 – このセキュリティ要件を評価するシナリオ、システムタイプ、または条件について説明します。NOT_APPLICABLE (最大 10,000 文字) とマークする必要がある要件のシナリオを含めます。

    4. コンプライアンス基準 – このセキュリティ要件のコンプライアンスと非コンプライアンスを構成するものを定義します。 AWS セキュリティエージェントがコンプライアンスを評価するときに探す指標、例、技術的詳細 (最大 10,000 文字) を提供します。

    5. 修復ガイダンス (オプション) – 組織の内部ドキュメントまたは標準へのリンク (最大 10,000 文字) など、違反を修正する方法に関するガイダンスを提供します。

  6. 次のいずれかを行います。

    1. 有効にせずに要件を作成するには、「セキュリティ要件の作成」を選択します。

    2. 要件を作成して有効にするには、「セキュリティ要件を作成して有効にする」を選択します。

注記

要件は、それを含むパックが有効になっている場合にのみ、セキュリティレビュー中に評価されます。パックが評価されるかどうかを制御するには、パックを有効または無効にします。

AWSマネージドセキュリティ要件をカスタマイズする

AWS管理要件を出発点として使用するカスタムセキュリティ要件を作成します。 AWS Security Agent は、管理要件の要件の詳細を事前に入力し、組織に合わせて編集します。

  1. AWS コンソールで、 AWS セキュリティエージェントに移動します。

  2. ナビゲーションペインで、セキュリティ要件を選択します。

  3. カスタムセキュリティ要件パックタブを選択し、要件を追加するカスタムパックを選択します。

  4. カスタムセキュリティ要件の作成 を選択します。

  5. フォームに事前入力するには、 AWS「 マネージドセキュリティ要件のカスタマイズ」セクションで、テンプレートとして使用する AWSマネージド要件を検索して選択します。

  6. 組織のニーズに合わせてフィールドを編集します。

  7. 次のいずれかを行います。

    1. 有効にせずに要件を作成するには、「セキュリティ要件の作成」を選択します。

    2. 要件を作成してすぐに有効にするには、「セキュリティ要件を作成して有効にする」を選択します。

注記

AWSマネージド要件をカスタマイズすると、独立したカスタムセキュリティ要件が作成されます。 AWSマネージド型要件を後で変更しても、カスタムバージョンには影響しません。

ドキュメントをアップロードして要件を生成する

各要件を手書きではなく、既存のセキュリティドキュメントからカスタムパックのセキュリティ要件を生成します。 AWS Security Agent は、アップロードしたドキュメントを読み取り、セキュリティ関連のコンテンツを識別し、確認および編集できる構造化された要件を生成します。詳細な手順については、「ドキュメントからセキュリティ要件を生成する」を参照してください。アップロードするドキュメントに含める内容のガイダンスについては、「要件生成のためのドキュメントの準備」を参照してください。

重要

新しいソースドキュメントをアップロードすると、パックのすべての要件が再生成されます。手動で追加したものを含め、既存の要件はすべて置き換えられます。

カスタムセキュリティ要件を編集する

カスタムセキュリティ要件を変更して、その定義、基準、または修復ガイダンスを更新します。 AWSマネージドパックの要件は編集できません。

  1. AWS コンソールで、 AWS セキュリティエージェントに移動します。

  2. ナビゲーションペインで、セキュリティ要件を選択します。

  3. カスタムセキュリティ要件パックタブを選択し、要件を含むパックを選択します。

  4. 編集する要件を選択し、カスタムセキュリティ要件の編集を選択します。

  5. 必要に応じて要件フィールドを更新します。セキュリティ要件名は、作成後に変更することはできません。

  6. セキュリティ要件の更新を選択します。

注記

セキュリティ要件の変更は、新しい設計レビューとコードレビューに適用されます。既存のレビューは影響を受けません。

パックを有効または無効にする

セキュリティ要件パックを有効または無効にして、 AWS セキュリティエージェントがそれに含まれる要件を評価するかどうかを制御します。パックを単位として有効または無効にします。

  1. AWS コンソールで、 AWS セキュリティエージェントに移動します。

  2. ナビゲーションペインで、セキュリティ要件を選択します。

  3. パックタイプのタブを選択し、パックを選択します。

  4. 次のいずれかを行います。

    1. パックを有効にするには、パックを有効にするを選択します。

    2. パックを無効にするには、パックを無効にするを選択します。

注記

パックを有効にすると、セキュリティレビュー中にパックの要件が評価されます。パックが無効になっている場合、その要件は評価されません。

カスタムセキュリティ要件を削除する

AWS Security Agent による評価が不要になった場合は、カスタムセキュリティ要件を削除します。

  1. AWS コンソールで、 AWS セキュリティエージェントに移動します。

  2. ナビゲーションペインで、セキュリティ要件を選択します。

  3. カスタムセキュリティ要件パックタブを選択し、要件を含むパックを選択します。

  4. 1 つ以上のセキュリティ要件を選択し、セキュリティ要件の削除を選択します。

  5. 削除を確定します。

注記

セキュリティ要件を削除すると、今後のレビューでは評価されなくなります。要件は、過去のレビューでも読み取り専用の結果として表示されます。

セキュリティ要件を定義するためのベストプラクティス

セキュリティ要件を作成するときは、以下のガイドラインに従って、 AWS Security Agent がアプリケーションを正確に評価し、実用的な検出結果を提供するのに役立ちます。

セキュリティ要件名 – セキュリティコントロールを識別する明確で具体的な名前を使用します。要件の目的を伝えない一般的な用語は避けてください。

説明 – コントロールがチェックする内容と軽減するリスクについて説明します。これにより、ユーザーは要件が重要である理由を理解できます。

適用性 – 要件を評価するワークロード、システムタイプ、または条件を記述します。誤検出を避けるために、特定のシナリオで要件を NOT_APPLICABLE とマークする必要があるタイミングを記述します。「このコントロールは、」と「NOT_APPLICABLE if...」が明確なスコープ境界を設定するすべてのワークロードに適用されます。

コンプライアンス基準 – これを 2 つの部分に分けて構成します。コンプライアンスを示すものと、コンプライアンス違反を示すものです。テクニカルインジケータに特化し、エッジケースを含めます。「設計が準拠している場合は」、「技術詳細」、「設計が非準拠の場合は」、「違反を示すパターン」から始めます。

修復ガイダンス – 技術的な詳細と設定例を含むガイダンスを提供します。開発者が違反を修正するために必要なリソースを確保できるように、組織の社内ドキュメントへのリンクを含めます。

次の手順

セキュリティ要件パックを設定した後:

  • 設計レビューまたはコードレビューを作成して、有効にしたパックに対してアプリケーションを評価します。

  • ペネトレーションテストを有効にして、設計とコードレビューを補完します。

  • AWS セキュリティエージェントのウェブアプリへのアクセス権をユーザーに付与します。