変更要約: in-scope サービス網羅: 第5章にセキュリティ/アイデンティティの補足 in-scope サービス節を追加(IAM Identity Center/Cognito/Directory Service/Certificate Manager/CloudHSM/Firewall Manager/Detective/Audit Manager)
5.2セキュリティとコンプライアンスのサービス
AWS の主要なセキュリティサービスを目的別(検出・監査/保護/データ保護/ID)に整理し、コンプライアンス情報を入手する AWS Artifact を理解します。
AWS には多くのセキュリティサービスがあり、名前だけ覚えると混乱します。コツは「何のためのサービスか(目的)」で5つに束ねること——検出・監査/保護/データ保護/ID/コンプライアンス。この地図さえ持てば、新しいサービス名が出てもどの箱に入るか判断できます。
5.2.1検出・監査
- CloudTrail:アカウント内の API 操作の監査ログを記録(誰が・いつ・何をしたか)。
- AWS Config:リソースの構成を記録し、ルールへの準拠状況を評価する(構成の変化を追える)。
- Amazon GuardDuty:ログを分析して脅威を自動検出。結果を一元化する Security Hub、脆弱性スキャンの Amazon Inspector、S3等の機密データ検出の Amazon Macie も同じ「検出」系。
5.2.2保護とデータ保護
- AWS WAF:Web アプリを不正リクエスト(SQLインジェクション等)から保護。AWS Shield:DDoS 攻撃から保護。
- AWS KMS:暗号鍵の作成・管理(保存/転送データの暗号化)。AWS Secrets Manager:API キーやパスワードなどのシークレット管理(自動ローテーション)。
5.2.3ID とコンプライアンス
- IAM(前節):ID とアクセス管理(誰が何をできるか)。
- AWS Artifact:AWS のコンプライアンス報告書や契約(ISO/SOC などの監査証跡)をオンデマンドで入手。
- AWS Trusted Advisor:コスト・セキュリティ・信頼性・性能・サービス制限の観点でベストプラクティスを推奨(セキュリティ点検にも使える)。
| 目的 | 代表サービス |
|---|---|
| 検出・監査 | CloudTrail / Config / GuardDuty / Inspector / Macie |
| 保護 | WAF / Shield |
| データ保護 | KMS / Secrets Manager |
| ID | IAM / IAM Identity Center |
| コンプライアンス/助言 | Artifact / Trusted Advisor |
シナリオ:監査対応とインシデント調査。 「誰がこの設定を変えた?」→ CloudTrail(API ログ)。「いま準拠状態か?」→ Config。「不審なアクセスはないか?」→ GuardDuty。Webへの攻撃は WAF/Shield、保存データは KMS で暗号化、監査証跡の提出は Artifact。目的から逆引きでサービスを選びます。
取り違えやすい3つ: ログ/監査=CloudTrail、構成の記録/準拠=Config、脅威検出=GuardDuty。さらに WAF(Web層の不正リクエスト)≠ Shield(DDoS)、KMS(鍵管理)≠ Secrets Manager(秘密情報)、Artifact(文書入手)≠ Config(自社構成評価) も混同注意。
Q. データの暗号化は AWS が勝手にやってくれる? 多くのサービスで暗号化は簡単に有効化でき、鍵は KMS で管理しますが、「暗号化する/その設定」自体は利用者の責任範囲(責任共有モデルの“in the cloud”)。デフォルトで有効なものもありますが、要件に応じ自分で設定・確認します。
CloudTrail=API監査ログ/Config=構成・準拠/GuardDuty=脅威検出/WAF=Web保護/Shield=DDoS/KMS=鍵管理/Secrets Manager=秘密管理/Artifact=コンプラ文書/Trusted Advisor=ベストプラクティス推奨 の対応は頻出です。
5.2.4セキュリティ・アイデンティティの in-scope サービス(補足)
CLF-C02 のセキュリティ範囲には、上記に加え次のサービスも含まれます。アイデンティティ:複数アカウントやアプリへのシングルサインオン(SSO)を提供する AWS IAM Identity Center、Web/モバイルアプリのユーザー認証(サインアップ/サインイン)を担う Amazon Cognito、Active Directory をマネージドに使う AWS Directory Service。保護・暗号化:HTTPS 証明書を無料で発行・自動更新する AWS Certificate Manager、暗号鍵を専用ハードウェアで管理する AWS CloudHSM、複数アカウントの WAF/ファイアウォール規則を一元管理する AWS Firewall Manager。検出・監査:脅威の調査・根本原因分析を支援する Amazon Detective、監査証跡を継続収集してコンプライアンス監査を効率化する AWS Audit Manager。「SSO=IAM Identity Center/アプリのユーザー認証=Cognito/AD=Directory Service/証明書=Certificate Manager/専用鍵HW=CloudHSM/FW一元管理=Firewall Manager/調査=Detective/監査自動化=Audit Manager」と役割で区別します。
5.2.5この節のまとめ
- 検出/監査:CloudTrail(API)/ Config(構成)/ GuardDuty(脅威)/ Inspector・Macie・Detective・Audit Manager
- 保護:WAF(Web)/ Shield(DDoS)/ Firewall Manager(一元管理)、データ:KMS(鍵)/ CloudHSM / Secrets Manager / Certificate Manager
- ID:IAM / IAM Identity Center(SSO)/ Cognito(アプリ認証)/ Directory Service(AD)。コンプラ:Artifact / Trusted Advisor
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. アカウント内の API 操作(誰が何をしたか)の監査ログを記録するサービスはどれですか?
Q2. DDoS 攻撃からの保護を提供する AWS サービスはどれですか?
Q3. AWS のコンプライアンス報告書や契約を入手できるサービスはどれですか?
Q4. リソースの構成を記録し、ルールへの準拠状況を評価するサービスはどれですか?
Q5. 暗号鍵の作成・管理を担う AWS サービスはどれですか?

