View a markdown version of this page

AWS 組織内のメンバーアカウントの設定の管理 - AWS Security Hub

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS 組織内のメンバーアカウントの設定の管理

AWS 組織の委任管理者は、メンバーアカウントとリージョン間でセキュリティ機能を設定できます。使用可能な設定には、ポリシーデプロイの 2 種類があります。ポリシーは、 AWS Security Hub と Amazon Inspector のアカウントとリージョンの AWS Organizations ポリシーを生成します。デプロイは、Amazon GuardDuty と AWS Security Hub CSPM の選択したアカウントとリージョンでセキュリティ機能を有効にする 1 回限りのアクションです。ポリシーとは異なり、デプロイを表示または編集することはできません。デプロイは新しく有効化されたアカウントには適用されません。別の方法として、新しいメンバーアカウントの自動有効化機能は、Amazon GuardDuty および AWS Security Hub CSPM で使用できます。

Security Hub 設定カタログ

Security Hub の設定カタログには、Security Hub が提供するセキュリティ機能用に AWS Organization アカウントを設定するのに役立つ複数のオプションが用意されています。

Security Hub 設定カタログで使用できるオプションを次に示します。

Security Hub (必須および追加機能)

これは、Security Hub にデプロイするための推奨設定です。

タイプ: ポリシーとデプロイ

説明: この設定は、Security Hub の基本的なセキュリティ管理、体制管理、脅威分析、脆弱性管理機能を有効にします。必要に応じて、追加の機能を有効にします。

GuardDuty からの脅威分析

タイプ: Deployment

説明: 選択した Amazon GuardDuty 機能を有効にして、 AWS 環境内の AWS データソースとログを継続的にモニタリング、分析、処理します。

AWS Security Hub CSPM からの姿勢管理

タイプ: Deployment

説明: この設定は、 AWS アカウントとリソースがセキュリティのベストプラクティスから逸脱した場合を検出する Security Hub CSPM の標準とコントロールを有効にします。

Amazon Inspector からの脆弱性管理

タイプ: ポリシー

説明: この設定は、ワークロード、インスタンス、コンテナイメージなどを自動的に検出し、脆弱性やネットワークへの露出がないかスキャンする、選択した Amazon Inspector 機能を有効にします。

ポリシーのタイプで設定を有効にする

次の手順では、 AWS Organization アカウントのポリシータイプを使用して設定を作成する方法について説明します。設定ポリシーを作成するには、まず AWS Organization 管理アカウントに委任管理者ポリシーを作成する必要があります。Security Hub での委任管理者ポリシーの作成については、「Creating the delegated administrator policy in Security Hub」を参照してください。

メンバーアカウントを有効または無効にするポリシーを作成するには
  1. 委任管理者認証情報を使用して AWS アカウントを使用してサインインします。https://console.aws.amazon.com/securityhub/v2/home で Security Hub コンソールを開きます。

  2. ナビゲーションペインで、管理を選択し、設定を選択します。

  3. 設定カタログから、ポリシーまたはポリシーとデプロイのタイプを持つ項目を選択します。Security Hub を完全に設定するには、Security Hub (必須および追加機能) を選択することをお勧めします。

  4. Security Hub の設定ページの「詳細」セクションに、ポリシーの名前と説明を入力します。

  5. セキュリティ機能セクションで、次のいずれかを選択します。

    • すべての機能を有効にする – すべての Security Hub の必須機能、脅威分析、および追加機能を有効にします。

    • 機能のカスタマイズ – セキュリティ管理、脅威分析、脆弱性管理セクションから機能を選択します。Security Hub の必須プランの一部である機能の選択を解除することはできません。

  6. アカウント選択セクションで、次のいずれかのオプションを選択します。

    • すべての組織単位とアカウント – 設定を組織全体に適用します。

    • 特定の組織単位とアカウント – 検索バーまたは組織構造ツリーを使用して、ポリシーが適用される組織単位とアカウントを選択します。

    • 組織単位またはアカウントなし – 設定を組織単位またはアカウントに適用しません。

  7. リージョンセクションで、次のいずれかを選択します。

    • すべてのリージョンを有効にする – オプションで、新しいリージョンを自動的に有効にするかどうかを選択します。

    • すべてのリージョンを無効にする – 必要に応じて、新しいリージョンを自動的に無効にするかどうかを選択します。

    • リージョンの指定 – 有効化および無効化するリージョンを選択します。

  8. (オプション) 詳細設定については、「 AWS Organizations ユーザーガイド」の「継承演算子」を参照してください。

  9. (オプション) リソースタグには、設定を識別するのに役立つタグをキーと値のペアとして追加します。

  10. [次へ] を選択します。

  11. 変更内容を確認し、[適用] を選択します。

    ポリシーの設定ステータスは、ポリシーページの上部に表示されます。各機能は、正常に設定されたか、デプロイに失敗したかを示すステータスを提供します。障害が発生した場合は、障害リンクを選択して詳細を表示します。アカウントレベルで有効なポリシーを表示するには、設定ページの組織タブを確認します。

デプロイのタイプで設定を有効にする

次の手順では、 AWS Organization アカウントのデプロイタイプを使用して設定を作成する方法について説明します。

メンバーアカウントを有効にするデプロイを作成するには
  1. 委任管理者認証情報を使用して AWS アカウントを使用してサインインします。https://console.aws.amazon.com/securityhub/v2/home で Security Hub コンソールを開きます。

  2. ナビゲーションペインから、管理を選択し、設定を選択します。

  3. 設定カタログからデプロイのタイプを持つ項目を選択します。

  4. セキュリティ機能セクションで、有効にするセキュリティ機能を選択します。

  5. アカウント選択セクションで、次のいずれかのオプションを選択します。

    • すべての組織単位とアカウント – デプロイを組織全体に適用します。

    • 特定の組織単位とアカウント – 検索バーまたは組織構造ツリーを使用して、デプロイが適用される組織単位とアカウントを選択します。

    • 組織単位またはアカウントなし – デプロイを組織単位またはアカウントに適用しません。

  6. リージョンセクションで、次のいずれかを選択します。

    • すべてのリージョンを有効にする – 必要に応じて、新しいリージョンを自動的に有効にするかどうかを選択します。

    • すべてのリージョンを無効にする – 必要に応じて、新しいリージョンを自動的に無効にするかどうかを選択します。

    • リージョンの指定 – 有効化および無効化するリージョンを選択します。

  7. [設定] を選択します。

設定ポリシーの編集

設定ポリシーに関連付けられた機能、リージョン、アカウントを編集できます。編集するポリシーを開くと、コンソールに現在の設定が表示されます。

注記

変更は、更新されたポリシーで選択した機能にのみ適用されます。選択されていない機能は、ポリシー内のアカウントとリージョン全体で既存の設定を保持します。

設定ポリシーを編集するには
  1. 委任管理者認証情報を使用して AWS アカウントを使用してサインインします。https://console.aws.amazon.com/securityhub/v2/home で Security Hub コンソールを開きます。

  2. ナビゲーションペインから、管理を選択し、設定を選択します。

  3. 設定済みポリシータブで、編集するポリシーのラジオボタンを選択し、編集を選択します。

  4. 機能セクションで、次のいずれかを選択します。

    • すべての機能を設定して有効にする – ポリシー内のすべての機能を有効にします。

    • 個々の機能を選択し、それぞれの機能に対して有効無効、またはカスタムを選択します。

  5. アカウント選択セクションで、次のいずれかのオプションを選択します。

    • すべての組織単位とアカウント – ポリシーを組織全体に適用します。

    • 特定の組織単位とアカウント – 検索バーまたは組織構造ツリーを使用して、ポリシーが適用される組織単位とアカウントを選択します。

    • 組織単位またはアカウントなし – すべてのターゲットからポリシーを削除します。

  6. リージョンセクションで、ポリシーが適用されるリージョンを設定します。オプションは、機能の選択によって異なります。

    すべての機能を有効にすることを選択した場合:

    • 選択したすべての機能 – すべての機能に同じリージョン設定を設定します。

    • 機能ごと – 機能ごとにリージョンを個別に選択できます。

    次に、すべてのリージョンを有効にする (新しいリージョンを自動的に有効にするオプションを使用) または一部のリージョンで特定のリージョンを選択するオプションを選択します。

    個々の機能に対して混合アクション (有効化、無効化、またはカスタム) を選択した場合:

    • 選択したすべての機能が同じアクションを共有する場合は、選択したすべての機能で を選択し、リージョンを均一に設定します。各機能のリージョンを個別に設定するには、「機能ごと」を選択します。

    • 機能に異なるアクションがある場合は、各機能にリージョンを個別に割り当てる必要があります。

    • カスタムアクションを使用する機能の場合は、選択したすべての機能で を選択し、すべての機能に対してリージョンを均一に設定します。各機能のリージョンを個別に設定するには、「機能ごと」を選択します。

  7. [次へ] を選択します。

  8. 変更内容を確認し、[Update] (更新) を選択します。更新されたポリシーは、ターゲットアカウントを設定します。

設定ポリシーの削除

設定ポリシーを削除できます。ポリシーを削除すると、サービスはアタッチされたすべてのアカウントと組織単位をポリシーから削除します。

設定ポリシーを削除するには
  1. 委任管理者認証情報を使用して AWS アカウントを使用してサインインします。https://console.aws.amazon.com/securityhub/v2/home で Security Hub コンソールを開きます。

  2. ナビゲーションペインから、管理を選択し、設定を選択します。

  3. 設定済みポリシータブで、削除するポリシーを選択し、削除を選択します。

  4. delete 確認ボックスに「」と入力し、「削除」を選択します。