コンテンツにスキップ

ブログ

EC2 ポリシー(宣言型)

VPC Block Public Access

VPC Block Public Access(BPA)は EC2 ポリシー(宣言型) の属性の一つで、VPC / サブネットの IGW 経由のインターネットアクセスを組織全体でブロックする。 CT.EC2.PV.8 は…

はてなブックマーク数
インターネット到達性

Autoscaling.5

Auto Scaling グループの起動設定(Launch Configuration)で、インスタンスにパブリック IP アドレスが割り当てられる設定になっていないかをチェックする…

はてなブックマーク数
インターネット到達性

EC2.25

EC2 起動テンプレートのデフォルトバージョンに、ネットワークインターフェースへのパブリック IP 自動割り当て(AssociatePublicIpAddress: true)が設定されていないかをチェックする。デフォル…

はてなブックマーク数
スナップショット公開

EC2.1

パブリック共有されている EBS スナップショット(他のアカウントから復元可能な状態)が存在しないかをチェックする。1 件でも存在する場合に FAILED となる。 対応する Config ルール:…

はてなブックマーク数
スナップショット公開

EC2.182

EBS スナップショットのブロックパブリックアクセス(BPA)設定がアカウントレベルで有効かどうかをチェックする。BPA が unblocked(無効)または block-new-sharing の場合に FAILED…

はてなブックマーク数
インターネット到達性

EC2.9

EC2 インスタンスにパブリック IPv4 アドレスが割り当てられていないかをチェックする。インスタンスの設定に publicIp フィールドが存在する場合に FAILED となる。IPv4 のみが対象(IPv6 アドレ…

はてなブックマーク数
予防コントロール

CT.EC2.PV.8

VPC Block Public Access(VPC BPA)をアカウントレベルで強制し、IGW / Egress-only IGW 経由のインターネットアクセスをブロックする。 VPC BPA は、VPC / サブネ…

はてなブックマーク数
予防コントロール

CT.APPSYNC.PV.1

AWS AppSync GraphQL API をプライベート可視性で構成することを要求する。 AWS AppSync は GraphQL API を提供するマネージドサービスである。API の可視性には以下の 2 種類…

はてなブックマーク数
S3 パブリックアクセス

S3.8

S3 汎用バケットのバケットレベル Block Public Access(BPA)が有効かをチェックする。4 設定(BlockPublicAcls, IgnorePublicAcls,…

はてなブックマーク数
S3 パブリックアクセス

S3.6

S3 汎用バケットのバケットポリシーが、他の AWS アカウントに対してバケット設定の変更操作を許可していないかをチェックする。 具体的には、以下の 5 つのアクション(以下「制限対象アクション」)が他の AWS アカウ…

はてなブックマーク数
S3 パブリックアクセス

S3.19

S3 アクセスポイントの Block Public Access(BPA)設定が有効かをチェックする。4 設定のいずれかが無効であれば FAILED となる。 S3.2 / S3.3(結果ベースの総合判断)とは異なり…

はてなブックマーク数
宣言型ポリシーについて

S3 ポリシー(宣言型)

宣言型ポリシー の S3_POLICY タイプの検証ページ。S3 の Block Public Access(BPA)をアカウントレベルで強制する。 本ページの目的は、Security Hub の 5 つの S3 コント…

はてなブックマーク数
S3 パブリックアクセス

S3.3

S3 汎用バケットがパブリック書き込みアクセスを許可していないかをチェックする。Block Public Access(BPA)設定(アカウントレベル + バケットレベル)、バケットポリシー、バケット ACL を総合的に…

はてなブックマーク数
S3 パブリックアクセス

S3.2

S3 汎用バケットがパブリック読み取りアクセスを許可していないかをチェックする。Block Public Access(BPA)設定(アカウントレベル + バケットレベル)、バケットポリシー、バケット ACL を総合的に…

はてなブックマーク数
S3 パブリックアクセス

S3.2 / S3.3 の BPA 評価ロジック検証

S3.2 / S3.3 が「結果ベース(アカウント/バケットレベル BPA + ポリシー + ACL の総合判断)」と呼ばれる根拠を、実機検証で確定させるページ。S3.2・S3.3・S3.8 の各記事から参照される補足検…

はてなブックマーク数
IAM Access Analyzer

DynamoDB

IAM Access Analyzer が DynamoDB テーブルおよびストリームの外部アクセスをどのように検出するかを検証する。 DynamoDB テーブルとストリームはリソースベースポリシー(2024 年 3 月…

はてなブックマーク数
IAM Access Analyzer

EFS ファイルシステム

IAM Access Analyzer が EFS ファイルシステムの外部アクセスをどのように検出するかを検証する。 EFS ファイルシステムはファイルシステムポリシー(リソースベースポリシー)により IAM レベルでの…

はてなブックマーク数
IAM Access Analyzer

ECR リポジトリ

IAM Access Analyzer が ECR プライベートリポジトリの外部アクセスをどのように検出するかを検証する。 ECR プライベートリポジトリはリポジトリポリシー(リソースベースポリシー)により外部アクセスを…

はてなブックマーク数
IAM Access Analyzer

RDS スナップショット

IAM Access Analyzer が RDS スナップショットの外部アクセスをどのように検出するかを検証する。本記事では DB スナップショット(AWS::RDS::DBSnapshot)とクラスタースナップショッ…

はてなブックマーク数
IAM Access Analyzer

EBS スナップショット

IAM Access Analyzer が EBS スナップショットの外部アクセスをどのように検出するかを検証する。 EBS スナップショットは modify-snapshot-attribute により外部アカウントへ…

はてなブックマーク数