狠狠撸

狠狠撸Share a Scribd company logo
re:Growth2019 IAM/S3 Access Analyzer
2
Please Share on social media
#cmregrowth
スライドは後で入手することが出来ますので
発表中の内容をメモする必要はありません。
写真撮影をする場合は
フラッシュ?シャッター音が出ないようにご配慮ください
#cmregrowth
4自己紹介
吉井 亮 (YOSHII Ryo)
クラスメソッド株式会社
AWS事業本部 コンサルティング部
好きなAWSサービス:
Systems Manager
好きなフレーズ:
No human labor is No human error
YoshiiRyo1
#cmregrowth
目次 ~ 本日の内容
? IAM Access Analyzer 紹介
? S3 Access Analyzer 紹介
6
IAM Access Analyzer
#cmregrowth
IAM Access Analyzer とは
外部プリンシパルと共有しているアカウント内の
リソースを検出する機能。
24時間ごとに解析して検出。
新しいリソース作成やポリシーの更新は
30分以内に解析して検出。
#cmregrowth
8外部プリンシパル
? 別の AWSの アカウント
? 自アカウント以外のルート、IAMユーザー/ロール
? フェデレーションユーザー
? AWS リソース
? IPアドレス
? などなど
https://docs.aws.amazon.com/ja_jp/IAM/latest/UserGuide/access-analyzer-findings-filter.html
#cmregrowth
9サポートされているリソース
? Amazon S3 バケット
? IAM ロール
? AWS KMS キー
? AWS Lambda 関数とレイヤー
? Amazon SQS キュー
※ 2019/12/09 時点
#cmregrowth
10料金
IAM Access Analyzer を有効にすることによる
追加料金はなし!!!
#cmregrowth
11使い方
1. IAM Access Analyzer を作成する
2. しばらくすると検出結果が表示される
3. 信頼できる結果はアーカイブする
4. 信頼できない結果は修正する
5. 一通り完了したら EventBridge から
検出結果を SNS で通知するようにする
6. 通知を受け取ったら対処できるように
運用手順を書く
#cmregrowth
12IAM Access Analzer デモ
IAM 画面の左ペインにある「Access Analyzer」をクリック
#cmregrowth
13IAM Access Analzer デモ
[アナライザーを作成]ボタンを押下
#cmregrowth
14IAM Access Analzer デモ
#cmregrowth
15IAM Access Analzer デモ
結果が表示される
#cmregrowth
16IAM Access Analzer デモ
詳細を開く → アーカイブ or 修正
#cmregrowth
17IAM Access Analzer デモ
EventBridge 画面を開く → ルールを作成
#cmregrowth
18IAM Access Analzer デモ
イベントパターンを定義
#cmregrowth
19IAM Access Analzer デモ
SNS トピックを選択
#cmregrowth
20IAM Access Analzer まとめ
? 外部からのアクセスを検出
? とりあえず有効にしましょう
(リージョンごと)
? 検出結果は SNS で通知
21
S3 Access Analyzer
#cmregrowth
S3 Access Analyzer とは
インターネット上の全てのユーザー、または、
他の AWS アカウントへのアクセス許可をするよう
構成された S3 バケットを検出。
こちらも追加費用なし。
#cmregrowth
23S3 Access Analzer 有効
IAM Access Analyzer を有効にすると
こちらも有効になる。
#cmregrowth
24S3 Access Analzer レポート
S3 だけレポートが CSV でダウンロード可能。
IAM のほうもお願いします!!!
#cmregrowth
25S3 Access Analzer まとめ
? インターネット公開を検出
? 他アカウントからのアクセスを検出
? IAM Access Analyzer 有効で同時に有効
(リージョンごと)
26
他サービスとの統合
#cmregrowth
EventBridge
IAM/S3 Access Analyzer の検出結果を
イベントとして拾うことが可能。
SNS で通知、Lambda に渡して自動アクションなど
AWS おなじみに動作へ。
#cmregrowth
Security Hub
Security Hub に統合。
One-Console を実現。
サードパーティ連携も可能。
29
次世代クラウドセキュリティ
#cmregrowth
30次世代クラウドセキュリティ
Automated Reasoning (自動推論) を使って
AWS のコンポーネントの継続的なセキュリティを
検証および保証している。
Provable Security (証明可能なセキュリティ)を
実現している。
#cmregrowth
31Provable Security
https://aws.amazon.com/jp/security/provable-security/
32
最後に
#cmregrowth
33有効に
とりあえず有効にしましょう
#cmregrowth
34有効に
https://dev.classmethod.jp/cloud/aws/create-analyzer-all-region/
35
Thank you for you attention
3636

More Related Content

Similar to re:Growth2019 IAM/S3 Access Analyzer (20)

ログ管理でウキウキAndroid Life (Log Management in Android)
ログ管理でウキウキAndroid Life (Log Management in Android)ログ管理でウキウキAndroid Life (Log Management in Android)
ログ管理でウキウキAndroid Life (Log Management in Android)
Tomoaki Imai
?
ログの书き方がチームの生产性を爆上げする话
ログの书き方がチームの生产性を爆上げする话ログの书き方がチームの生产性を爆上げする话
ログの书き方がチームの生产性を爆上げする话
Tsuyoshi Ushio
?
201806_OperationsByorganizatinAdmin_jaws-ug12
201806_OperationsByorganizatinAdmin_jaws-ug12201806_OperationsByorganizatinAdmin_jaws-ug12
201806_OperationsByorganizatinAdmin_jaws-ug12
Taiga Ishii
?
[SC13] ログ管理で向上させるセキュリティ
[SC13] ログ管理で向上させるセキュリティ[SC13] ログ管理で向上させるセキュリティ
[SC13] ログ管理で向上させるセキュリティ
de:code 2017
?
础尘补锄辞苍惭补苍补驳别诲骋谤补蹿补苍补を使って础奥厂マルチアカウントで监视ダッシュボード构筑してみた
础尘补锄辞苍惭补苍补驳别诲骋谤补蹿补苍补を使って础奥厂マルチアカウントで监视ダッシュボード构筑してみた础尘补锄辞苍惭补苍补驳别诲骋谤补蹿补苍补を使って础奥厂マルチアカウントで监视ダッシュボード构筑してみた
础尘补锄辞苍惭补苍补驳别诲骋谤补蹿补苍补を使って础奥厂マルチアカウントで监视ダッシュボード构筑してみた
takaakiinada
?
Microsoft Azureのビッグデータ基盤とAIテクノロジーを活用しよう
Microsoft Azureのビッグデータ基盤とAIテクノロジーを活用しようMicrosoft Azureのビッグデータ基盤とAIテクノロジーを活用しよう
Microsoft Azureのビッグデータ基盤とAIテクノロジーを活用しよう
Hideo Takagi
?
INF-010_そのログ、ただ集めているだけではありませんか? ~IT 運用の世界にも Big Data の活用を!~
INF-010_そのログ、ただ集めているだけではありませんか? ~IT 運用の世界にも Big Data の活用を!~INF-010_そのログ、ただ集めているだけではありませんか? ~IT 運用の世界にも Big Data の活用を!~
INF-010_そのログ、ただ集めているだけではありませんか? ~IT 運用の世界にも Big Data の活用を!~
decode2016
?
画像解析最前线!奥补迟蝉辞苍と罢别苍蝉辞谤贵濒辞飞を比较してみた
画像解析最前线!奥补迟蝉辞苍と罢别苍蝉辞谤贵濒辞飞を比较してみた画像解析最前线!奥补迟蝉辞苍と罢别苍蝉辞谤贵濒辞飞を比较してみた
画像解析最前线!奥补迟蝉辞苍と罢别苍蝉辞谤贵濒辞飞を比较してみた
softlayerjp
?
20180627 - DEEP LEARNING LAB / Cognitive Services 最新情報 30 分でズバリ!
20180627 - DEEP LEARNING LAB / Cognitive Services 最新情報 30 分でズバリ!20180627 - DEEP LEARNING LAB / Cognitive Services 最新情報 30 分でズバリ!
20180627 - DEEP LEARNING LAB / Cognitive Services 最新情報 30 分でズバリ!
Takashi Okawa
?
AWSでのセキュリティ運用 ~ IAM,VPCその他
AWSでのセキュリティ運用 ~IAM,VPCその他AWSでのセキュリティ運用 ~IAM,VPCその他
AWSでのセキュリティ運用 ~ IAM,VPCその他
Recruit Technologies
?
JAWS-UG初心者支部 - 2020-01-29 - マルチアカウント運用のはじめかた
JAWS-UG初心者支部 - 2020-01-29 - マルチアカウント運用のはじめかたJAWS-UG初心者支部 - 2020-01-29 - マルチアカウント運用のはじめかた
JAWS-UG初心者支部 - 2020-01-29 - マルチアカウント運用のはじめかた
Yutaro Ono
?
アンケートシステムを尘3.肠辞尘から独立させる
アンケートシステムを尘3.肠辞尘から独立させるアンケートシステムを尘3.肠辞尘から独立させる
アンケートシステムを尘3.肠辞尘から独立させる
Jiro Iwamoto
?
Serverless Application Security on AWS
Serverless Application Security on AWSServerless Application Security on AWS
Serverless Application Security on AWS
Amazon Web Services Japan
?
App center analyticsを使い倒そう
App center analyticsを使い倒そうApp center analyticsを使い倒そう
App center analyticsを使い倒そう
Atsushi Nakamura
?
Developers.IO 2018 ビジネスを阻害しない!AWS アカウントの管理
Developers.IO 2018 ビジネスを阻害しない!AWS アカウントの管理Developers.IO 2018 ビジネスを阻害しない!AWS アカウントの管理
Developers.IO 2018 ビジネスを阻害しない!AWS アカウントの管理
Nobuhiro Nakayama
?
AzureとDatadogとこれからのモニタリング - Next Gen Monitoring with Azure and Datadog 20180922
AzureとDatadogとこれからのモニタリング - Next Gen Monitoring with Azure and Datadog 20180922AzureとDatadogとこれからのモニタリング - Next Gen Monitoring with Azure and Datadog 20180922
AzureとDatadogとこれからのモニタリング - Next Gen Monitoring with Azure and Datadog 20180922
Masahiro Hattori
?
Microsoft Azure のセキュリティ
Microsoft Azure のセキュリティMicrosoft Azure のセキュリティ
Microsoft Azure のセキュリティ
junichi anno
?
笔测迟丑辞苍で検索エンジン2
笔测迟丑辞苍で検索エンジン2笔测迟丑辞苍で検索エンジン2
笔测迟丑辞苍で検索エンジン2
Yasukazu Kawasaki
?
Building Software Reliability through Distributed Tracing.pdf
Building Software Reliability through Distributed Tracing.pdfBuilding Software Reliability through Distributed Tracing.pdf
Building Software Reliability through Distributed Tracing.pdf
Shotaro Suzuki
?
[Developers Festa Sapporo 2018] Azure AI ~Microsoft AzureでのAI開発のイマ~
[Developers Festa Sapporo 2018] Azure AI ~Microsoft AzureでのAI開発のイマ~[Developers Festa Sapporo 2018] Azure AI ~Microsoft AzureでのAI開発のイマ~
[Developers Festa Sapporo 2018] Azure AI ~Microsoft AzureでのAI開発のイマ~
Naoki (Neo) SATO
?
ログ管理でウキウキAndroid Life (Log Management in Android)
ログ管理でウキウキAndroid Life (Log Management in Android)ログ管理でウキウキAndroid Life (Log Management in Android)
ログ管理でウキウキAndroid Life (Log Management in Android)
Tomoaki Imai
?
ログの书き方がチームの生产性を爆上げする话
ログの书き方がチームの生产性を爆上げする话ログの书き方がチームの生产性を爆上げする话
ログの书き方がチームの生产性を爆上げする话
Tsuyoshi Ushio
?
201806_OperationsByorganizatinAdmin_jaws-ug12
201806_OperationsByorganizatinAdmin_jaws-ug12201806_OperationsByorganizatinAdmin_jaws-ug12
201806_OperationsByorganizatinAdmin_jaws-ug12
Taiga Ishii
?
[SC13] ログ管理で向上させるセキュリティ
[SC13] ログ管理で向上させるセキュリティ[SC13] ログ管理で向上させるセキュリティ
[SC13] ログ管理で向上させるセキュリティ
de:code 2017
?
础尘补锄辞苍惭补苍补驳别诲骋谤补蹿补苍补を使って础奥厂マルチアカウントで监视ダッシュボード构筑してみた
础尘补锄辞苍惭补苍补驳别诲骋谤补蹿补苍补を使って础奥厂マルチアカウントで监视ダッシュボード构筑してみた础尘补锄辞苍惭补苍补驳别诲骋谤补蹿补苍补を使って础奥厂マルチアカウントで监视ダッシュボード构筑してみた
础尘补锄辞苍惭补苍补驳别诲骋谤补蹿补苍补を使って础奥厂マルチアカウントで监视ダッシュボード构筑してみた
takaakiinada
?
Microsoft Azureのビッグデータ基盤とAIテクノロジーを活用しよう
Microsoft Azureのビッグデータ基盤とAIテクノロジーを活用しようMicrosoft Azureのビッグデータ基盤とAIテクノロジーを活用しよう
Microsoft Azureのビッグデータ基盤とAIテクノロジーを活用しよう
Hideo Takagi
?
INF-010_そのログ、ただ集めているだけではありませんか? ~IT 運用の世界にも Big Data の活用を!~
INF-010_そのログ、ただ集めているだけではありませんか? ~IT 運用の世界にも Big Data の活用を!~INF-010_そのログ、ただ集めているだけではありませんか? ~IT 運用の世界にも Big Data の活用を!~
INF-010_そのログ、ただ集めているだけではありませんか? ~IT 運用の世界にも Big Data の活用を!~
decode2016
?
画像解析最前线!奥补迟蝉辞苍と罢别苍蝉辞谤贵濒辞飞を比较してみた
画像解析最前线!奥补迟蝉辞苍と罢别苍蝉辞谤贵濒辞飞を比较してみた画像解析最前线!奥补迟蝉辞苍と罢别苍蝉辞谤贵濒辞飞を比较してみた
画像解析最前线!奥补迟蝉辞苍と罢别苍蝉辞谤贵濒辞飞を比较してみた
softlayerjp
?
20180627 - DEEP LEARNING LAB / Cognitive Services 最新情報 30 分でズバリ!
20180627 - DEEP LEARNING LAB / Cognitive Services 最新情報 30 分でズバリ!20180627 - DEEP LEARNING LAB / Cognitive Services 最新情報 30 分でズバリ!
20180627 - DEEP LEARNING LAB / Cognitive Services 最新情報 30 分でズバリ!
Takashi Okawa
?
AWSでのセキュリティ運用 ~ IAM,VPCその他
AWSでのセキュリティ運用 ~IAM,VPCその他AWSでのセキュリティ運用 ~IAM,VPCその他
AWSでのセキュリティ運用 ~ IAM,VPCその他
Recruit Technologies
?
JAWS-UG初心者支部 - 2020-01-29 - マルチアカウント運用のはじめかた
JAWS-UG初心者支部 - 2020-01-29 - マルチアカウント運用のはじめかたJAWS-UG初心者支部 - 2020-01-29 - マルチアカウント運用のはじめかた
JAWS-UG初心者支部 - 2020-01-29 - マルチアカウント運用のはじめかた
Yutaro Ono
?
アンケートシステムを尘3.肠辞尘から独立させる
アンケートシステムを尘3.肠辞尘から独立させるアンケートシステムを尘3.肠辞尘から独立させる
アンケートシステムを尘3.肠辞尘から独立させる
Jiro Iwamoto
?
App center analyticsを使い倒そう
App center analyticsを使い倒そうApp center analyticsを使い倒そう
App center analyticsを使い倒そう
Atsushi Nakamura
?
Developers.IO 2018 ビジネスを阻害しない!AWS アカウントの管理
Developers.IO 2018 ビジネスを阻害しない!AWS アカウントの管理Developers.IO 2018 ビジネスを阻害しない!AWS アカウントの管理
Developers.IO 2018 ビジネスを阻害しない!AWS アカウントの管理
Nobuhiro Nakayama
?
AzureとDatadogとこれからのモニタリング - Next Gen Monitoring with Azure and Datadog 20180922
AzureとDatadogとこれからのモニタリング - Next Gen Monitoring with Azure and Datadog 20180922AzureとDatadogとこれからのモニタリング - Next Gen Monitoring with Azure and Datadog 20180922
AzureとDatadogとこれからのモニタリング - Next Gen Monitoring with Azure and Datadog 20180922
Masahiro Hattori
?
Microsoft Azure のセキュリティ
Microsoft Azure のセキュリティMicrosoft Azure のセキュリティ
Microsoft Azure のセキュリティ
junichi anno
?
笔测迟丑辞苍で検索エンジン2
笔测迟丑辞苍で検索エンジン2笔测迟丑辞苍で検索エンジン2
笔测迟丑辞苍で検索エンジン2
Yasukazu Kawasaki
?
Building Software Reliability through Distributed Tracing.pdf
Building Software Reliability through Distributed Tracing.pdfBuilding Software Reliability through Distributed Tracing.pdf
Building Software Reliability through Distributed Tracing.pdf
Shotaro Suzuki
?
[Developers Festa Sapporo 2018] Azure AI ~Microsoft AzureでのAI開発のイマ~
[Developers Festa Sapporo 2018] Azure AI ~Microsoft AzureでのAI開発のイマ~[Developers Festa Sapporo 2018] Azure AI ~Microsoft AzureでのAI開発のイマ~
[Developers Festa Sapporo 2018] Azure AI ~Microsoft AzureでのAI開発のイマ~
Naoki (Neo) SATO
?

More from Yoshii Ryo (10)

テレワークに AWS を活用するパターン集
テレワークに AWS を活用するパターン集テレワークに AWS を活用するパターン集
テレワークに AWS を活用するパターン集
Yoshii Ryo
?
テレワークに AWS を活用するパターン集
テレワークに AWS を活用するパターン集テレワークに AWS を活用するパターン集
テレワークに AWS を活用するパターン集
Yoshii Ryo
?
Aws well architected-framework_seminar_overview
Aws well architected-framework_seminar_overviewAws well architected-framework_seminar_overview
Aws well architected-framework_seminar_overview
Yoshii Ryo
?
障害に备えたアーキテクチャを考える
障害に备えたアーキテクチャを考える障害に备えたアーキテクチャを考える
障害に备えたアーキテクチャを考える
Yoshii Ryo
?
20190905 aws well-architected_framework_seminar_service_eventattokyoregion
20190905 aws well-architected_framework_seminar_service_eventattokyoregion20190905 aws well-architected_framework_seminar_service_eventattokyoregion
20190905 aws well-architected_framework_seminar_service_eventattokyoregion
Yoshii Ryo
?
20190905 aws well-architected_framework_seminar_costoptimization
20190905 aws well-architected_framework_seminar_costoptimization20190905 aws well-architected_framework_seminar_costoptimization
20190905 aws well-architected_framework_seminar_costoptimization
Yoshii Ryo
?
20190604 aws well-architected_tool_seminar_detail
20190604 aws well-architected_tool_seminar_detail20190604 aws well-architected_tool_seminar_detail
20190604 aws well-architected_tool_seminar_detail
Yoshii Ryo
?
导入事例冲継続的セキュリティチェック成功体験
导入事例冲継続的セキュリティチェック成功体験导入事例冲継続的セキュリティチェック成功体験
导入事例冲継続的セキュリティチェック成功体験
Yoshii Ryo
?
JDEdwards EnterpriseOne ユーザーアカウント登録手順
JDEdwards EnterpriseOne ユーザーアカウント登録手順JDEdwards EnterpriseOne ユーザーアカウント登録手順
JDEdwards EnterpriseOne ユーザーアカウント登録手順
Yoshii Ryo
?
JDEdwards EnterpriseOne パスワードポリシー設定手順書
JDEdwards EnterpriseOne パスワードポリシー設定手順書JDEdwards EnterpriseOne パスワードポリシー設定手順書
JDEdwards EnterpriseOne パスワードポリシー設定手順書
Yoshii Ryo
?
テレワークに AWS を活用するパターン集
テレワークに AWS を活用するパターン集テレワークに AWS を活用するパターン集
テレワークに AWS を活用するパターン集
Yoshii Ryo
?
テレワークに AWS を活用するパターン集
テレワークに AWS を活用するパターン集テレワークに AWS を活用するパターン集
テレワークに AWS を活用するパターン集
Yoshii Ryo
?
Aws well architected-framework_seminar_overview
Aws well architected-framework_seminar_overviewAws well architected-framework_seminar_overview
Aws well architected-framework_seminar_overview
Yoshii Ryo
?
障害に备えたアーキテクチャを考える
障害に备えたアーキテクチャを考える障害に备えたアーキテクチャを考える
障害に备えたアーキテクチャを考える
Yoshii Ryo
?
20190905 aws well-architected_framework_seminar_service_eventattokyoregion
20190905 aws well-architected_framework_seminar_service_eventattokyoregion20190905 aws well-architected_framework_seminar_service_eventattokyoregion
20190905 aws well-architected_framework_seminar_service_eventattokyoregion
Yoshii Ryo
?
20190905 aws well-architected_framework_seminar_costoptimization
20190905 aws well-architected_framework_seminar_costoptimization20190905 aws well-architected_framework_seminar_costoptimization
20190905 aws well-architected_framework_seminar_costoptimization
Yoshii Ryo
?
20190604 aws well-architected_tool_seminar_detail
20190604 aws well-architected_tool_seminar_detail20190604 aws well-architected_tool_seminar_detail
20190604 aws well-architected_tool_seminar_detail
Yoshii Ryo
?
导入事例冲継続的セキュリティチェック成功体験
导入事例冲継続的セキュリティチェック成功体験导入事例冲継続的セキュリティチェック成功体験
导入事例冲継続的セキュリティチェック成功体験
Yoshii Ryo
?
JDEdwards EnterpriseOne ユーザーアカウント登録手順
JDEdwards EnterpriseOne ユーザーアカウント登録手順JDEdwards EnterpriseOne ユーザーアカウント登録手順
JDEdwards EnterpriseOne ユーザーアカウント登録手順
Yoshii Ryo
?
JDEdwards EnterpriseOne パスワードポリシー設定手順書
JDEdwards EnterpriseOne パスワードポリシー設定手順書JDEdwards EnterpriseOne パスワードポリシー設定手順書
JDEdwards EnterpriseOne パスワードポリシー設定手順書
Yoshii Ryo
?

re:Growth2019 IAM/S3 Access Analyzer