

AWS Audit Managerは新規顧客に公開されなくなりました。既存のお客様は、通常どおりサービスを引き続き使用できます。詳細については、「[AWS Audit Manager 可用性の変更](https://docs.aws.amazon.com/audit-manager/latest/userguide/audit-manager-availability-change.html)」を参照してください。

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# CIS AWS ベンチマーク v1.2.0
<a name="CIS-1-2"></a>





AWS Audit Manager は、Center for Internet Security (CIS) Amazon Web Services ()AWS Benchmark v1.2.0 をサポートする 2 つの構築済みフレームワークを提供します*。*

**注記**  
v1.3.0 をサポートする Audit Manager フレームワークについては、「[CIS AWS ベンチマーク v1.3.0](CIS-1-3.md)」を参照してください。
v1.4.0 をサポートする Audit Manager フレームワークについては、「[CIS AWS ベンチマーク v1.4.0](CIS-1-4.md)」を参照してください。

**Topics**
+ [CIS とは](#what-is-CIS-1-2)
+ [このフレームワークを使用する](#framework-CIS-1-2)
+ [次の手順](#next-steps-CIS-1-2)
+ [その他のリソース](#resources-CIS-1-2)

## CIS とは
<a name="what-is-CIS-1-2"></a>

CIS は [CIS AWS Foundations Benchmark ](https://d0.awsstatic.com/whitepapers/compliance/AWS_CIS_Foundations_Benchmark.pdf)を開発した非営利団体です。このベンチマークは、一連のセキュリティ設定のベストプラクティスとして機能します AWS。業界で認められているこれらのベストプラクティスは、既に利用可能となっている概要レベルのセキュリティに関するガイダンスを超えるものであり、明確かつステップバイステップの実装および評価手順を提供します。

詳細については、 セキュリティ[ブログの CIS AWS Foundations Benchmark](https://aws.amazon.com/blogs/security/tag/cis-aws-foundations-benchmark/) *AWS ブログ*記事を参照してください。

**CIS Benchmarks と CIS Controls の違い**  
*CIS Benchmarks* は、ベンダー製品に固有のセキュリティのベストプラクティスに関するガイドラインです。オペレーティングシステムからクラウドサービスやネットワークデバイスに至るまで、ベンチマークから適用される設定は、組織が使用する特定のシステムを保護します。CIS Controls は、組織が既知のサイバー攻撃ベクトルから保護するのに役立てるために従うべき基本的なベストプラクティスガイドラインです。

**例**
+ CIS Benchmarks は規範的なものです。これらは通常、ベンダー製品で確認および設定できる特定の設定を参照します。

  **例:** CIS AWS Benchmark v1.2.0 - 「ルートユーザー」アカウントで MFA が有効になっていることを確認します。

  この推奨事項では、これを確認する方法と、 AWS 環境のルートアカウントでこれを設定する方法に関する規範的なガイダンスを提供します。
+ CIS Controls は組織全体を対象としています。1 つのベンダー製品のみに特化したものではありません。

  **例:** CIS v7.1 - すべての管理者アクセスで多要素認証を使用します。

  このコントロールは、組織内で適用されるであろう内容を記述しています。実行しているシステムやワークロード (場所に関係なく) にそれを適用する方法については説明されていません。

## このフレームワークを使用する
<a name="framework-CIS-1-2"></a>

で CIS AWS Benchmark v1.2 フレームワークを使用すると AWS Audit Manager 、CIS 監査の準備に役立ちます。これらのフレームワークとそのコントロールをカスタマイズして、特定の要件を満たす必要がある内部監査をサポートすることもできます。

フレームワークを出発点として使用して Audit Manager の評価を作成し、監査に関連する証拠の収集を開始点できます。評価を作成すると、Audit Manager は AWS リソースの評価を開始します。これは CIS フレームワークで定義されているコントロールに基づいて行われます。監査の時間になると、ユーザー (または任意の受任者) は、Audit Manager で収集された証拠を確認できます。評価の証拠フォルダを参照するか、評価レポートに含める証拠を選択できます。または、エビデンスファインダーを有効にした場合は、特定のエビデンスを検索して CSV 形式でエクスポートしたり、検索結果から評価レポートを作成できます。どの場合でも、この評価レポートは、コントロールが意図したとおりに機能していることを実証するのに役立ちます。

このフレームワークの詳細は以下のとおりです。


| のフレームワーク名 AWS Audit Manager | 自動化されたコントロールの数 | 手動コントロールの数 | コントロールセットの数 | 
| --- | --- | --- | --- | 
| Center for Internet Security (CIS) Amazon Web Services (AWS) Benchmark v1.2.0, Level 1 | 33 | 3 | 4 | 
| Center for Internet Security (CIS) Amazon Web Services (AWS) Benchmark v1.2.0, Level 1 and 2 | 45 | 4 | 4 | 

**重要**  
これらのフレームワークが意図した証拠を確実に収集するには AWS Security Hub CSPM、Security Hub CSPM ですべての標準を有効にしていることを確認してください。  
これらのフレームワークが意図した証拠を確実に収集するには AWS Config、必要な AWS Config ルールを有効にしてください。これらの標準フレームワークのデータソースマッピングとして使用される AWS Config ルールのリストを確認するには、次のファイルをダウンロードします。  
[AuditManager\_ConfigDataSourceMappings\_CIS-AWS-Benchmark-v1.2.0,-Level-1.zip](samples/AuditManager_ConfigDataSourceMappings_CIS-AWS-Benchmark-v1.2.0,-Level-1.zip)
[AuditManager\_ConfigDataSourceMappings\_CIS-AWS-Benchmark-v1.2.0,-Level-1-and-2.zip](samples/AuditManager_ConfigDataSourceMappings_CIS-AWS-Benchmark-v1.2.0,-Level-1-and-2.zip)

これらのフレームワークのコントロールは、システムが CIS AWS Benchmark のベストプラクティスに準拠しているかどうかを検証することを目的としたものではありません。さらに、CIS 監査に合格することを保証することはできません。手動証拠収集を必要とする手続き型コントロールは自動的にチェック AWS Audit Manager されません。

### これらのフレームワークを使用するための前提条件
<a name="framework-CIS-1-2-prerequisites"></a>

CIS AWS Benchmark v1.2 フレームワークの多くのコントロールは、データソースタイプ AWS Config として を使用します。これらのコントロールをサポートするには、Audit Manager を有効に AWS リージョン した各 のすべてのアカウントで [を有効にする AWS Config](https://docs.aws.amazon.com/config/latest/developerguide/getting-started.html)必要があります。また、特定の AWS Config ルールが有効であること、およびこれらのルールが正しく設定されていることを確認する必要があります。

正しい証拠を収集し、CIS AWS Foundations Benchmark v1.2 の正確なコンプライアンスステータスをキャプチャするには、次の AWS Config ルールとパラメータが必要です。ルールを有効化または設定する方法については、[「 AWS Config マネージドルールの使用」](https://docs.aws.amazon.com/config/latest/developerguide/managing-aws-managed-rules.html)を参照してください。


| 必要な AWS Config ルール | 必須パラメータ | 
| --- | --- | 
| [ACCESS\_KEYS\_ROTATED](https://docs.aws.amazon.com/config/latest/developerguide/access-keys-rotated.html) |  **`maxAccessKeyAge`**<br />   ローテーションを行わない最大日数。   タイプ: Int   デフォルト: (90 日)   コンプライアンス要件: 最大 90 日間     | 
| [CLOUD\_TRAIL\_CLOUD\_WATCH\_LOGS\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/cloud-trail-cloud-watch-logs-enabled.html) | 該当しない | 
| [CLOUD\_TRAIL\_ENCRYPTION\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/cloud-trail-encryption-enabled.html) | 該当しない | 
| [CLOUD\_TRAIL\_LOG\_FILE\_VALIDATION\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/cloud-trail-log-file-validation-enabled.html) | 該当しない | 
| [CMK\_BACKING\_KEY\_ROTATION\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/cmk-backing-key-rotation-enabled.html) | 該当しない | 
| [IAM\_PASSWORD\_POLICY](https://docs.aws.amazon.com/config/latest/developerguide/iam-password-policy.html) |  **`MaxPasswordAge` (オプション)**<br />   パスワードが有効期限切れになるまでの日数。   タイプ: int   デフォルト: 90   コンプライアンス要件: 最大 90 日間     | 
| [IAM\_PASSWORD\_POLICY](https://docs.aws.amazon.com/config/latest/developerguide/iam-password-policy.html) |  **`MinimumPasswordLength` (オプション)**<br />   パスワードの最小長。   タイプ: int   デフォルト: 14    コンプライアンス要件: 14 文字以上     | 
| [IAM\_PASSWORD\_POLICY](https://docs.aws.amazon.com/config/latest/developerguide/iam-password-policy.html) |  **`PasswordReusePrevention` (オプション)**<br />   パスワードを再利用できるまでの他のパスワードの使用回数。   タイプ: int   デフォルト: 24   コンプライアンス要件: 再利用までに 24 個以上の他のパスワード     | 
| [IAM\_PASSWORD\_POLICY](https://docs.aws.amazon.com/config/latest/developerguide/iam-password-policy.html) |  **`RequireLowercaseCharacters` (オプション)**<br />   パスワードには少なくとも 1 つの小文字が必要です。   タイプ: ブール値   デフォルト: True   コンプライアンス要件: 少なくとも 1 文字の小文字     | 
| [IAM\_PASSWORD\_POLICY](https://docs.aws.amazon.com/config/latest/developerguide/iam-password-policy.html) |  **`RequireNumbers` (オプション)**<br />   パスワードには少なくとも 1 つの数字が必要です。   タイプ: ブール値   デフォルト: True   コンプライアンス要件: 少なくとも 1 つの数字     | 
| [IAM\_PASSWORD\_POLICY](https://docs.aws.amazon.com/config/latest/developerguide/iam-password-policy.html) |  **`RequireSymbols` (オプション)**<br />   パスワードには少なくとも 1 つの記号が必要です。   タイプ: ブール値   デフォルト: True   コンプライアンス要件: 少なくとも 1 つの記号     | 
| [IAM\_PASSWORD\_POLICY](https://docs.aws.amazon.com/config/latest/developerguide/iam-password-policy.html) |  **`RequireUppercaseCharacters` (オプション)**<br />   パスワードには少なくとも 1 つの大文字が必要です。   タイプ: ブール値   デフォルト: True   コンプライアンス要件: 少なくとも 1 文字の大文字     | 
| [IAM\_POLICY\_IN\_USE](https://docs.aws.amazon.com/config/latest/developerguide/iam-policy-in-use.html) |  **`policyARN`**<br />   チェック対象の IAM ポリシー ARN。   タイプ: 文字列   コンプライアンス要件: インシデントを管理するための IAM ロールを作成します AWS。   <br />**`policyUsageType` (オプション)**<br />   ポリシーを IAM ユーザー、グループ、またはロールにアタッチされることを期待するかどうかを指定します。   タイプ: 文字列   有効な値: `IAM_USER` \| `IAM_GROUP` \| `IAM_ROLE` \| `ANY`   デフォルト値: `ANY`   コンプライアンス要件: 作成した IAM ロールに信頼ポリシーをアタッチ     | 
| [IAM\_POLICY\_NO\_STATEMENTS\_WITH\_ADMIN\_ACCESS](https://docs.aws.amazon.com/config/latest/developerguide/iam-policy-no-statements-with-admin-access.html) | 該当しない | 
| [IAM\_ROOT\_ACCESS\_KEY\_CHECK](https://docs.aws.amazon.com/config/latest/developerguide/iam-root-access-key-check.html) | 該当しない | 
| [IAM\_USER\_NO\_POLICIES\_CHECK](https://docs.aws.amazon.com/config/latest/developerguide/iam-user-no-policies-check.html) | 該当しない | 
| [IAM\_USER\_UNUSED\_CREDENTIALS\_CHECK](https://docs.aws.amazon.com/config/latest/developerguide/iam-user-unused-credentials-check.html) |  **`maxCredentialUsageAge`**<br />   認証情報を使用できない最大日数。   タイプ: Int   デフォルト: (90 日)   コンプライアンス要件: 90 日以上     | 
| [INCOMING\_SSH\_DISABLED](https://docs.aws.amazon.com/config/latest/developerguide/restricted-ssh.html) | 該当しない | 
| [MFA\_ENABLED\_FOR\_IAM\_CONSOLE\_ACCESS](https://docs.aws.amazon.com/config/latest/developerguide/mfa-enabled-for-iam-console-access.html) | 該当しない | 
| [MULTI\_REGION\_CLOUD\_TRAIL\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/multi-region-cloudtrail-enabled.html) | 該当しない | 
| [RESTRICTED\_INCOMING\_TRAFFIC](https://docs.aws.amazon.com/config/latest/developerguide/restricted-common-ports.html) |  **`blockedPort1` (オプション)**<br />   ブロックされた TCP ポート番号。   タイプ: int   デフォルト: 20   コンプライアンス要件: ブロックしたポートへの侵入をどのセキュリティグループにも許可しない   <br />**`blockedPort2` (オプション)**<br />   ブロックされた TCP ポート番号。   タイプ: int   デフォルト: 21   コンプライアンス要件: ブロックしたポートへの侵入をどのセキュリティグループにも許可しない   <br />**`blockedPort3` (オプション)**<br />   ブロックされた TCP ポート番号。   タイプ: int   デフォルト: 3389   コンプライアンス要件: ブロックしたポートへの侵入をどのセキュリティグループにも許可しない   <br />**`blockedPort4` (オプション)**<br />   ブロックされた TCP ポート番号。   タイプ: int   デフォルト: 3306   コンプライアンス要件: ブロックしたポートへの侵入をどのセキュリティグループにも許可しない   <br />**`blockedPort5` (オプション)**<br />   ブロックされた TCP ポート番号。   タイプ: int   デフォルト: 4333   コンプライアンス要件: ブロックしたポートへの侵入をどのセキュリティグループにも許可しない     | 
| [ROOT\_ACCOUNT\_HARDWARE\_MFA\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/root-account-hardware-mfa-enabled.html) | 該当しない | 
| [ROOT\_ACCOUNT\_MFA\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/root-account-mfa-enabled.html) | 該当しない | 
| [S3\_BUCKET\_LOGGING\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/s3-bucket-logging-enabled.html) |  **`targetBucket` (オプション)**<br />   サーバーアクセスログの保存先の S3 バケット。   タイプ: 文字列   コンプライアンス要件: ログ記録を有効にする   <br />**`targetPrefix` (オプション)**<br />   サーバーアクセスログの保存先である S3 バケットのプレフィックス。   タイプ: 文字列   コンプライアンス要件: CloudTrail のログ記録用の S3 バケットを特定する     | 
| [S3\_BUCKET\_PUBLIC\_READ\_PROHIBITED](https://docs.aws.amazon.com/config/latest/developerguide/s3-bucket-public-read-prohibited.html) | 該当しない | 
| [VPC\_DEFAULT\_SECURITY\_GROUP\_CLOSED](https://docs.aws.amazon.com/config/latest/developerguide/vpc-default-security-group-closed.html) | 該当しない | 
| [VPC\_FLOW\_LOGS\_ENABLED](https://docs.aws.amazon.com/config/latest/developerguide/vpc-flow-logs-enabled.html) |  **`trafficType` (オプション)**<br />   フローログの `trafficType`。   タイプ: 文字列   コンプライアンス要件: フローログを有効にする     | 

## 次の手順
<a name="next-steps-CIS-1-2"></a>

含まれている標準コントロールのリストなど、これらのフレームワークに関する詳細情報を表示する方法については、「[でのフレームワークの確認 AWS Audit Manager](review-frameworks.md)」を参照してください。

これらのフレームワークを使用して評価を作成する方法については、「[での評価の作成 AWS Audit Manager](create-assessments.md)」を参照してください。

特定の要件をサポートするためにこれらのフレームワークをカスタマイズする方法については、「[で既存のフレームワークの編集可能なコピーを作成する AWS Audit Manager](create-custom-frameworks-from-existing.md)」を参照してください。

## その他のリソース
<a name="resources-CIS-1-2"></a>
+ [CIS AWS Foundations Benchmark v1.2.0](https://d0.awsstatic.com/whitepapers/compliance/AWS_CIS_Foundations_Benchmark.pdf)
+ [CIS AWS Foundations Benchmark に関するブログ記事](https://aws.amazon.com/blogs/security/tag/cis-aws-foundations-benchmark/) (AWS セキュリティブログ)