コンテンツにスキップ

ブログ

IAM Access Analyzer

SNS トピック

IAM Access Analyzer が SNS トピックの外部アクセスをどのように検出するかを検証する。 SNS トピックはトピックポリシーにより外部プリンシパルへのアクセスを許可できる。デフォルトのトピックポリシー…

はてなブックマーク数
IAM Access Analyzer

Secrets Manager シークレット

IAM Access Analyzer が Secrets Manager シークレットの外部アクセスをどのように検出するかを検証する。 Secrets Manager シークレットはリソースポリシーにより外部プリンシパ…

はてなブックマーク数
IAM Access Analyzer

SQS キュー

IAM Access Analyzer が SQS キューの外部アクセスをどのように検出するかを検証する。 SQS キューはキューポリシーにより外部プリンシパルへのアクセスを許可できる。デフォルトではキューポリシーが存在…

はてなブックマーク数
IAM Access Analyzer

Lambda 関数

IAM Access Analyzer が Lambda 関数の外部アクセスをどのように検出するかを検証する。 Lambda 関数はリソースベースポリシー(add-permission)により外部プリンシパルへのアクセス…

はてなブックマーク数
IAM Access Analyzer

KMS キー

IAM Access Analyzer が KMS キーの外部アクセスをどのように検出するかを検証する。 KMS キーはキーポリシーにより外部プリンシパルへのアクセスを許可できる。S3 の Block Public…

はてなブックマーク数
IAM Access Analyzer

IAM ロール

IAM Access Analyzer が IAM ロールの外部アクセスをどのように検出するかを検証する。 IAM ロールはグローバルリソースであり、信頼ポリシーにより外部プリンシパルからの AssumeRole を許可…

はてなブックマーク数
IAM Access Analyzer

S3 バケット

IAM Access Analyzer が S3 バケットの外部アクセスをどのように検出するかを実機検証する。 S3 バケットには BPA / Security Hub CSPM / RCP / IAM Access…

はてなブックマーク数
IAM Access Analyzer

Terraform による全リージョン展開

委任管理者の設定 が完了した Audit アカウントに、Terraform で全リージョンに ORGANIZATION タイプの Analyzer をデプロイする。 本ブログの他の記事では、設定変更と動作確認を主眼に…

はてなブックマーク数
IAM Access Analyzer

委任管理者の設定

IAM Access Analyzer を Organizations 環境で運用するために、Audit アカウントを委任管理者として登録する。 本ブログの他の記事では、設定変更と動作確認を主眼に AWS CLI で検証…

はてなブックマーク数
予防コントロール

CT.STS.PV.1

組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)による STS リソースへのアクセスを拒否する。 本コントロールは RCP(リソースコントロールポリシー)により、組織外の IAM プリンシパルからの…

はてなブックマーク数
予防コントロール

CT.SQS.PV.1

組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)による SQS リソースへのアクセスを拒否する。 本コントロールは RCP(リソースコントロールポリシー)により、組織外の IAM プリンシパルからの…

はてなブックマーク数
予防コントロール

CT.S3.PV.4

組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)による S3 リソースへのアクセスを拒否する。 本コントロールは RCP(リソースコントロールポリシー)により、組織外の IAM プリンシパルからの S3…

はてなブックマーク数
予防コントロール

CT.KMS.PV.7

組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)による KMS リソースへのアクセスを拒否する。 本コントロールは RCP(リソースコントロールポリシー)により、組織外の IAM プリンシパルからの…

はてなブックマーク数
予防コントロール

CT.MULTISERVICE.PV.1

OU 単位で許可リージョンを指定し、それ以外のリージョンでの AWS API 操作を拒否します。 本コントロールは SCP により、AllowedRegions パラメータで指定したリージョン以外への API コールをブ…

はてなブックマーク数
予防コントロール

CT.LAMBDA.PV.1

Lambda 関数 URL の認証タイプを AWS_IAM に強制し、NONE(認証なし)での作成・更新を禁止します。 本コントロールは SCP により、lambda:CreateFunctionUrlConfig およ…

はてなブックマーク数
予防コントロール

CT.SECRETSMANAGER.PV.1

組織内の Secrets Manager リソースに対し、組織外の IAM プリンシパル(IAM ユーザー、IAM ロール)からのアクセスを禁止する。 本コントロールは RCP(リソースコントロールポリシー)により、組織…

はてなブックマーク数
予防コントロール

CT.S3.PV.5

S3 バケットへの HTTP(非暗号化)アクセスを禁止する。 本コントロールは RCP(リソースコントロールポリシー)により、S3 バケットへの HTTP アクセスをブロックする。Control Tower で対象の…

はてなブックマーク数
予防コントロール

CT.LAMBDA.PV.2

Lambda 関数のリソースベースポリシーで、自アカウント外のプリンシパルへのアクセス許可を禁止します。 本コントロールは SCP により、Lambda 関数に対する lambda:AddPermission API で…

はてなブックマーク数
予防コントロール

CT.EC2.PV.11

AMI のパブリック共有をアカウントレベルでブロックします。 本コントロールは Declarative Policy により、アカウントの「Block Public Access for AMIs」設定を…

はてなブックマーク数
予防コントロール

CT.EC2.PV.7

EBS スナップショットのパブリック共有をアカウントレベルでブロックします。 本コントロールは Declarative Policy により、アカウントの「Block Public Access for EBS…

はてなブックマーク数