ブログ
VPC Block Public Access
VPC Block Public Access(BPA)は EC2 ポリシー(宣言型) の属性の一つで、VPC / サブネットの IGW 経由のインターネットアクセスを組織全体でブロックする。 CT.EC2.PV.8 は…
Autoscaling.5
Auto Scaling グループの起動設定(Launch Configuration)で、インスタンスにパブリック IP アドレスが割り当てられる設定になっていないかをチェックする…
EC2.25
EC2 起動テンプレートのデフォルトバージョンに、ネットワークインターフェースへのパブリック IP 自動割り当て(AssociatePublicIpAddress: true)が設定されていないかをチェックする。デフォル…
EC2.1
パブリック共有されている EBS スナップショット(他のアカウントから復元可能な状態)が存在しないかをチェックする。1 件でも存在する場合に FAILED となる。 対応する Config ルール:…
EC2.182
EBS スナップショットのブロックパブリックアクセス(BPA)設定がアカウントレベルで有効かどうかをチェックする。BPA が unblocked(無効)または block-new-sharing の場合に FAILED…
EC2.9
EC2 インスタンスにパブリック IPv4 アドレスが割り当てられていないかをチェックする。インスタンスの設定に publicIp フィールドが存在する場合に FAILED となる。IPv4 のみが対象(IPv6 アドレ…
CT.EC2.PV.8
VPC Block Public Access(VPC BPA)をアカウントレベルで強制し、IGW / Egress-only IGW 経由のインターネットアクセスをブロックする。 VPC BPA は、VPC / サブネ…
CT.APPSYNC.PV.1
AWS AppSync GraphQL API をプライベート可視性で構成することを要求する。 AWS AppSync は GraphQL API を提供するマネージドサービスである。API の可視性には以下の 2 種類…
S3.8
S3 汎用バケットのバケットレベル Block Public Access(BPA)が有効かをチェックする。4 設定(BlockPublicAcls, IgnorePublicAcls,…
S3.6
S3 汎用バケットのバケットポリシーが、他の AWS アカウントに対してバケット設定の変更操作を許可していないかをチェックする。 具体的には、以下の 5 つのアクション(以下「制限対象アクション」)が他の AWS アカウ…
S3.19
S3 アクセスポイントの Block Public Access(BPA)設定が有効かをチェックする。4 設定のいずれかが無効であれば FAILED となる。 S3.2 / S3.3(結果ベースの総合判断)とは異なり…
S3 ポリシー(宣言型)
宣言型ポリシー の S3_POLICY タイプの検証ページ。S3 の Block Public Access(BPA)をアカウントレベルで強制する。 本ページの目的は、Security Hub の 5 つの S3 コント…
S3.3
S3 汎用バケットがパブリック書き込みアクセスを許可していないかをチェックする。Block Public Access(BPA)設定(アカウントレベル + バケットレベル)、バケットポリシー、バケット ACL を総合的に…
S3.2
S3 汎用バケットがパブリック読み取りアクセスを許可していないかをチェックする。Block Public Access(BPA)設定(アカウントレベル + バケットレベル)、バケットポリシー、バケット ACL を総合的に…
S3.2 / S3.3 の BPA 評価ロジック検証
S3.2 / S3.3 が「結果ベース(アカウント/バケットレベル BPA + ポリシー + ACL の総合判断)」と呼ばれる根拠を、実機検証で確定させるページ。S3.2・S3.3・S3.8 の各記事から参照される補足検…
DynamoDB
IAM Access Analyzer が DynamoDB テーブルおよびストリームの外部アクセスをどのように検出するかを検証する。 DynamoDB テーブルとストリームはリソースベースポリシー(2024 年 3 月…
EFS ファイルシステム
IAM Access Analyzer が EFS ファイルシステムの外部アクセスをどのように検出するかを検証する。 EFS ファイルシステムはファイルシステムポリシー(リソースベースポリシー)により IAM レベルでの…
ECR リポジトリ
IAM Access Analyzer が ECR プライベートリポジトリの外部アクセスをどのように検出するかを検証する。 ECR プライベートリポジトリはリポジトリポリシー(リソースベースポリシー)により外部アクセスを…
RDS スナップショット
IAM Access Analyzer が RDS スナップショットの外部アクセスをどのように検出するかを検証する。本記事では DB スナップショット(AWS::RDS::DBSnapshot)とクラスタースナップショッ…
EBS スナップショット
IAM Access Analyzer が EBS スナップショットの外部アクセスをどのように検出するかを検証する。 EBS スナップショットは modify-snapshot-attribute により外部アカウントへ…