View a markdown version of this page

Security Hub CSPM と Microsoft Azure の統合 - AWS Security Hub

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Security Hub CSPM と Microsoft Azure の統合

Microsoft Azure リソースをモニタリングするには、Microsoft Azure を AWS Security Hub CSPM と統合します。その後、Security Hub CSPM は Azure 環境の体制管理チェックを自動的に有効にし、環境に関する検出結果を生成します。具体的には、このサービスでは以下が提供されます。

注記

Azure の標準とコントロールは、Security Hub CSPM コンソール、APIs、および を使用して管理できます AWS CloudFormation。Security Hub CSPM 中央設定機能は、Azure 標準ではサポートされていません。

  • ASFF 検出結果 – Security Hub CSPM は、Azure リソースに対して実行する体制チェックのために、 AWS Security Finding 形式 (ASFF) 形式で検出結果を生成します。

  • CIS Microsoft Azure Foundations Benchmark v4.0 – CIS Azure v4.0 標準に対する自動コンプライアンスチェック。この標準には、アイデンティティ、ネットワーク、ストレージ、ログ記録、データベースコントロールが含まれます。

  • Azure Foundational Best Practices – ネットワークセキュリティ、ID AWS管理、データ保護、ログ記録を対象とする厳選されたセキュリティのベストプラクティスに基づいて、Azure リソースの設定ミスを自動的に検出します。

  • 姿勢管理 – セキュリティのベストプラクティスとコンプライアンス標準に照らして Azure リソース設定を継続的に評価し、両方の標準で 122 のコントロールを行います。

  • プロバイダーごとのセキュリティスコア – AWS と Azure のセキュリティスコアを分離し、各環境を個別に追跡できるようにします。

統合を作成するには、以下のプロセスを通じて Azure 環境を Security Hub CSPM に接続します。

注記

Azure 標準は、以下の点で AWS 標準とは異なります。

  • Azure 標準では、手動の AWS Config 前提条件は必要ありません。CSPM のみのお客様がカスタマーマネージドレコーダーを必要とする AWS場合とは異なり、Azure 標準では内部サービスにリンクされたレコーダーが自動的に使用されます。

  • Azure 標準は常に内部サービスにリンクされた設定ルールを使用します。 AWS 標準は、Security Hub も有効になっている場合にのみサービスにリンクされた設定ルールを使用します。

  1. アプリケーション登録、フェデレーティッド ID 認証情報、Azure ロールの割り当て、Event Hub インフラストラクチャを使用して Azure 環境を設定します。

  2. Security Hub CSPM コンソールを使用して、統合用のコネクタを作成します。Azure テナント ID、アプリケーションクライアント ID、モニタリングスコープを指定します。

  3. AWS Config は、Azure 環境からリソース設定データを収集します。

    AWS Config は、リソース設定データを収集するために内部的に使用されます。録画を明示的に有効に AWS Config して料金を支払う必要がある体制管理とは異なり AWS 、Azure 体制管理 AWS Config は自動的に処理します。を個別に有効に AWS Config したり、レコーダーを設定したり、 AWS Config 使用料を個別に支払ったりする必要はありません。これらのコストは、Security Hub CSPM の料金に含まれています。

  4. Security Hub CSPM は、Azure 環境からのリソース設定データとアクティビティログイベントの受信を開始します。

  5. Security Hub CSPM は、Azure 環境に関する体制管理の結果を生成します。

AWS Config の使用方法

AWS Config は、リソース設定データを収集し、Azure 環境の変更を検出するために内部的に使用されます。コネクタはこれを自動的に処理します。を AWS Config 個別に有効にしたり、レコーダーを設定したり、 AWS Config 使用料を支払う必要はありません。これらのコストは、Azure リソースの Security Hub CSPM 料金に含まれています。

サービスにリンクされたコネクタとカスタマーマネージドコネクタ

Security Hub CSPM は、次の 2 種類のコネクタをサポートしています。

サービスにリンクされたコネクタ (SLC)

Security Hub で Azure 統合を設定すると自動的に作成されます。サービスにリンクされたコネクタの範囲は、常に Security Hub コネクタで定義されている範囲と一致します。サービスにリンクされたコネクタのスコープを直接変更することはできません。代わりに、Security Hub でスコープを変更します。Security Hub は、ユーザーに代わってサービスにリンクされたコネクタのライフサイクルを管理します。

カスタマーマネージドコネクタ (CMC)

統合ページの Security Hub CSPM コンソールで直接作成されます。Security Hub とは別に Security Hub CSPM を使用する場合や、Security Hub コネクタとは異なるスコープが必要な場合は、カスタマーマネージドコネクタを使用します。両方のタイプが存在する場合、サービスにリンクされたコネクタスコープは常にカスタマーマネージドコネクタスコープ以上である必要があります。

注記

Security Hub とは異なり、Security Hub CSPM では Azure コネクタの機能ごとに選択することはできません。Security Hub CSPM でコネクタを作成すると、すべての体制管理機能が一緒に有効になります。

Security Hub CSPM を Azure と統合するためのコストの見積もりと計算については、AWS 「Security Hub CSPM の料金」を参照してください。