このページの本文へ

前へ 1 2 次へ

古いアクセス権限への対応、生成AIでのクエリ生成などセキュリティ新機能も紹介

1年間で悪質なトラフィックを“240億回”拒絶、AWSが最優先する内部でのセキュリティ対策

2024年07月11日 12時50分更新

文● 福澤陽介/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 アマゾン ウェブ サービス ジャパンは、2024年7月9日、年次クラウドセキュリティイベント「AWS re:Inforce 2024(re:Inforce)」に関する振り返りの説明会を実施。re:Inforceは、AWSが“最優先事項”として挙げるセキュリティに特化したカンファレンスであり、6月10日から12日にかけて米ペンシルベニアで開催された。

 説明会では、アマゾン ウェブ サービス ジャパンの執行役員 パブリックセクター技術統括本部長である瀧澤与一氏より、基調講演で紹介されたAWS自身のセキュリティの取り組みや、セキュリティ関連のサービスアップデートについて披露された。

アマゾン ウェブ サービス ジャパン 執行役員 パブリックセクター技術統括本部長 瀧澤与一氏

大事なのは「セキュリティの文化」、セキュリティ最優先のAWS自身の取り組み

 re:Inforceの基調講演では、AWSの最高情報セキュリティ責任者であるクリス・ベッツ(Chris Betz)氏が登壇。

 基調講演を通して強調されたのが「Culture of Security(セキュリティの文化)」だ。セキュリティは技術に着目されがちだが、企業もしくは組織全体でセキュリティを優先していく“カルチャー”こそが大事だという考え方になる。

 別に「Security Culture」という用語もあるが、こちらはセキュリティチームが主導するもので、Culture of Securityでは、企業全体、経営陣が主導して取り組むものだ。

AWS 最高情報セキュリティ責任者 クリス・ベッツ(Chris Betz)氏

 AWSでは、Culture of Securityを推進するために、CEOを含むリーダーシップチームが、毎週金曜日に集まって、セキュリティの議論を交わしている。サービスに影響を与える脅威について、ユーザーの安全を確保する方法について、経営陣が責任を持って対応しているという。

 また、セキュリティを確保するために、「Security Guardian Program」という仕組みを運用している。セキュリティの知見を持つボランティアメンバーが、最新情報を共有し合い、重要事項は経営陣にエスカレーションする。

Culture of Securityを推進するための取り組み

 データセンターやアーキテクチャーなども、「Secure by Design」の考え方で、セキュリティ確保を前提に設計されている。例えば、独自開発のプロセッサーである「AWS Graviton4」では、専用ハードウェアで暗号化処理をするなど、チップレベルでセキュリティ要件に応える。また、コストパフォーマンスとセキュリティを両立して、そのトレードオフをユーザーに負担させることはない。

 セキュリティ戦略の観点では、明示されていない「不変条件」を考慮して、コードにセキュリティの違反がないことを保証するメカニズムを構築している。頻繁にテストを実施して、脆弱性を予測しながら、「自動推論」の手法を用いて振る舞い検知をする。「AWSのサービスにも利用されているSecurity Ratchetという仕組みで、車のチェンジレバーのように切り替えながら、自動化を回すメカニズムを築いている」と瀧澤氏。

 ⾃動推論については、ロールや属性ベースのアクセス制御をサポートするオープンソースのSDKである「Cedar」を2023年に発表。Amazon S3などでも利用できる「ACL(アクセスコントロールリスト)」は、ネットワークを制御できる仕組みで、実際にIPv6のアクセスを1日あたり800万回検証して、パフォーマンス評価を1秒以内に実施している。

明示されていない不変条件

⾃動化された推論

 もちろんAWSのサービスは、様々なセキュリティ規格やコンプライアンスにも準拠しており、その対応数は143。「AWSを利用するということは、ワールドワイドのセキュリティチームの取り組みを、自社に取り組むということ」と瀧澤氏は強調する。

 加えて、同イベントで初めて語られたのは、AWSのネットワークやサービスのログをスキャンして、同社の巨大なインフラを内部で守る「Sonaris」というシステムだ。悪意のあるトラフィックを解析して、推奨のレスポンスをつくり、それを自動適用していく。

 過去1年間で、Amazon S3のユーザーのバケットに対する悪意のあるトラフィックを240億回拒絶し、Amazon EC2上のユーザーの脆弱なサービスを2.6兆回調査しているというスケール感だ。同システムには、様々な自動化の機能が含まれており、例えば、逸脱したIAM(Identity and Access Management)ロールやキーの利用を知らせてくれたりする。

AWSの巨大インフラを守るSonaris

 瀧澤氏は、「AWSを利用して様々なサービスが提供されており、ある意味では、より安全なインターネットの実現に貢献できているのではないか」と説明した。

前へ 1 2 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    ITトピック

    IT技術者の4割が「5年後のスキル陳腐化」に危機感/働くシニアは多いが「長く働きやすい」環境ではない日本/トークンコストの成果証明は難しい、ほか

  2. 2位

    デジタル

    Zscaler Internet AccessのIKEv2接続例 ヤマハRTX1300でZIA経由の冗長IPsec VPNを構築する方法

  3. 3位

    データセンター

    AIデータセンターの「電力・冷却課題」打破へ シュナイダーが営業・設計・現場を直結する新組織立ち上げ

  4. 4位

    sponsored

    先制的サイバーセキュリティのため、経営者が今こそ考えるべきこと

  5. 5位

    トピックス

    モンハン、FF、エスコン8……注目作だらけで整理券が消えた!? SIEブースの人気がすごい【TGS2026特集】

  6. 6位

    ビジネス・開発

    ラスボスCOBOLを倒すために、7チームはなにを選択し、なにを捨てたのか?

  7. 7位

    デジタル

    Cloudflare WANとの接続検証でRTX1300/RTX840が確認、IPsecや自動切替に対応

  8. 8位

    サーバー・ストレージ

    「身代金を払えば復元できる」は過去の幻想――約束を守らない攻撃者と変容するランサムエコシステム

  9. 9位

    ビジネス・開発

    AI駆動型開発で生産性倍増を狙うIBM セキュリティ、トークンコスト、品質の課題をどう解決する?

  10. 10位

    トピックス

    ガンコンが令和に復活!? 『タイムクライシス』を足踏みペダルで遊べてクッソ懐かしい【TGS2026特集】

集計期間:
2026年09月18日~2026年09月24日
  • 角川アスキー総合研究所