ブログ
SNS トピック
IAM Access Analyzer が SNS トピックの外部アクセスをどのように検出するかを検証する。 SNS トピックはトピックポリシーにより外部プリンシパルへのアクセスを許可できる。デフォルトのトピックポリシー…
Secrets Manager シークレット
IAM Access Analyzer が Secrets Manager シークレットの外部アクセスをどのように検出するかを検証する。 Secrets Manager シークレットはリソースポリシーにより外部プリンシパ…
SQS キュー
IAM Access Analyzer が SQS キューの外部アクセスをどのように検出するかを検証する。 SQS キューはキューポリシーにより外部プリンシパルへのアクセスを許可できる。デフォルトではキューポリシーが存在…
Lambda 関数
IAM Access Analyzer が Lambda 関数の外部アクセスをどのように検出するかを検証する。 Lambda 関数はリソースベースポリシー(add-permission)により外部プリンシパルへのアクセス…
KMS キー
IAM Access Analyzer が KMS キーの外部アクセスをどのように検出するかを検証する。 KMS キーはキーポリシーにより外部プリンシパルへのアクセスを許可できる。S3 の Block Public…
IAM ロール
IAM Access Analyzer が IAM ロールの外部アクセスをどのように検出するかを検証する。 IAM ロールはグローバルリソースであり、信頼ポリシーにより外部プリンシパルからの AssumeRole を許可…
S3 バケット
IAM Access Analyzer が S3 バケットの外部アクセスをどのように検出するかを実機検証する。 S3 バケットには BPA / Security Hub CSPM / RCP / IAM Access…
Terraform による全リージョン展開
委任管理者の設定 が完了した Audit アカウントに、Terraform で全リージョンに ORGANIZATION タイプの Analyzer をデプロイする。 本ブログの他の記事では、設定変更と動作確認を主眼に…
委任管理者の設定
IAM Access Analyzer を Organizations 環境で運用するために、Audit アカウントを委任管理者として登録する。 本ブログの他の記事では、設定変更と動作確認を主眼に AWS CLI で検証…
CT.STS.PV.1
組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)による STS リソースへのアクセスを拒否する。 本コントロールは RCP(リソースコントロールポリシー)により、組織外の IAM プリンシパルからの…
CT.SQS.PV.1
組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)による SQS リソースへのアクセスを拒否する。 本コントロールは RCP(リソースコントロールポリシー)により、組織外の IAM プリンシパルからの…
CT.S3.PV.4
組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)による S3 リソースへのアクセスを拒否する。 本コントロールは RCP(リソースコントロールポリシー)により、組織外の IAM プリンシパルからの S3…
CT.KMS.PV.7
組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)による KMS リソースへのアクセスを拒否する。 本コントロールは RCP(リソースコントロールポリシー)により、組織外の IAM プリンシパルからの…
CT.MULTISERVICE.PV.1
OU 単位で許可リージョンを指定し、それ以外のリージョンでの AWS API 操作を拒否します。 本コントロールは SCP により、AllowedRegions パラメータで指定したリージョン以外への API コールをブ…
CT.LAMBDA.PV.1
Lambda 関数 URL の認証タイプを AWS_IAM に強制し、NONE(認証なし)での作成・更新を禁止します。 本コントロールは SCP により、lambda:CreateFunctionUrlConfig およ…
CT.SECRETSMANAGER.PV.1
組織内の Secrets Manager リソースに対し、組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)からのアクセスを禁止する。 本コントロールは RCP(リソースコントロールポリシー)により、組織…
CT.S3.PV.5
S3 バケットへの HTTP(非暗号化)アクセスを禁止する。 本コントロールは RCP(リソースコントロールポリシー)により、S3 バケットへの HTTP アクセスをブロックする。Control Tower で対象の…
CT.LAMBDA.PV.2
Lambda 関数のリソースベースポリシーで、自アカウント外のプリンシパルへのアクセス許可を禁止します。 本コントロールは SCP により、Lambda 関数に対する lambda:AddPermission API で…
CT.EC2.PV.11
AMI のパブリック共有をアカウントレベルでブロックします。 本コントロールは Declarative Policy により、アカウントの「Block Public Access for AMIs」設定を…
CT.EC2.PV.7
EBS スナップショットのパブリック共有をアカウントレベルでブロックします。 本コントロールは Declarative Policy により、アカウントの「Block Public Access for EBS…