メインコンテンツまでスキップ

AWS Foundational Security Best Practices (FSBP) に関連するマネージド検査

本ページでは、AWS Foundational Security Best Practices (FSBP) に関して Flatt Security により標準提供される検査項目(マネージド検査項目)について説明します。 なお本ページで説明されていない検査項目に関しても、ご契約中のサポートプランに応じて、Flatt Security からご提供できる場合がございます。

info

本ページには、現状 CIS AWS Foundations Benchmark v1.5.0 向けポリシーと重複している部分が表示されていません。 3

検査を実施するには

以下で公開されているワークフローを Shisho Cloud 組織に登録することでマネージド検査項目を利用できます:

検査項目の一覧

info

各検査項目の緊急度は、ダッシュボード等での統計情報の表示や、今取るべき対応アクションのリコメンドの際に用いられます。 ポリシーをカスタマイズすることで、組織のポリシーに合わせた緊急度の変更も可能です。

検査項目名標準中の項目名デフォルトの緊急度Shisho Cloud 内の管理 ID
CloudFront ディストリビューションにデフォルトルートオブジェクトを設定するCloudFront.1Criticaldecision.api.shisho.dev/v1beta:aws_cloudfront_default_root_object
CloudFront ディストリビューションへの接続に HTTPS を強制するCloudFront.3Mediumdecision.api.shisho.dev/v1beta:aws_cloudfront_transport
CloudFront ディストリビューションへのアクセスログを記録するCloudFront.5Mediumdecision.api.shisho.dev/v1beta:aws_cloudfront_logging
CloudFront ディストリビューションのオリジンに対する接続で HTTPS を利用するCloudFront.9Mediumdecision.api.shisho.dev/v1beta:aws_cloudfront_origin_transport
CloudFront ディストリビューションのオリジンに対する HTTPS 接続でセキュアな SSL/TLS プロトコルを利用するCloudFront.10Mediumdecision.api.shisho.dev/v1beta:aws_cloudfront_origin_transport_version
S3 バックエンドを持つ CloudFront ディストリビューションに Origin Access Control を設定するCloudFront.13Mediumdecision.api.shisho.dev/v1beta:aws_cloudfront_origin_access_control
AWS VPC でフローログを有効にするEC2.6Mediumdecision.api.shisho.dev/v1beta:aws_networking_vpc_flow_logging
EBS ボリュームの暗号化がデフォルトで行われるように全リージョンを設定するEC2.7Mediumdecision.api.shisho.dev/v1beta:aws_ebs_volume_encryption_baseline
AWS VPC の Security Group で 0.0.0.0/0 からの管理用ポートへの接続を許可しないEC2.14Highdecision.api.shisho.dev/v1beta:aws_networking_sg_ingress_v4
AWS ネットワーク ACL で 0.0.0.0/0 からの管理用ポートへの接続を許可しないEC2.21Highdecision.api.shisho.dev/v1beta:aws_networking_acl_ingress
ECS サービスに対するパブリック IP のアサインを最小限に留めるECS.2Highdecision.api.shisho.dev/v1beta:aws_ecs_service_public_ip
ECS コンテナの privileged フラグを有効化しないECS.4Highdecision.api.shisho.dev/v1beta:aws_ecs_container_privilege
ECS コンテナによるルートファイルシステム操作を読み取りのみに制限するECS.5Lowdecision.api.shisho.dev/v1beta:aws_ecs_container_fs_permission
Application Load Balancer が無効な HTTP ヘッダをドロップするように設定するELB.4Lowdecision.api.shisho.dev/v1beta:aws_alb_invalid_header_handling
Application Load Balancer のログ記録を有効にするELB.5Mediumdecision.api.shisho.dev/v1beta:aws_alb_logging
Application Load Balancer の削除保護を有効にするELB.6Lowdecision.api.shisho.dev/v1beta:aws_alb_delete_protection
Application Load Balancer が HTTP Desync 攻撃を緩和するよう設定するELB.12Mediumdecision.api.shisho.dev/v1beta:aws_alb_desync_mitigation
任意リソース・任意アクションに対して権限を持つ IAM ポリシーを利用しないIAM.1Criticaldecision.api.shisho.dev/v1beta:aws_iam_administrative_policy_limitation
IAM ユーザーへの権限付与を IAM グループ経由で行うIAM.2Lowdecision.api.shisho.dev/v1beta:aws_iam_user_group_permission_assignment
AWS IAM のアクセスキーを所定の期間でローテーションするIAM.3Mediumdecision.api.shisho.dev/v1beta:aws_iam_key_rotation
AWS のルートユーザーのアクセスキーを発行しないIAM.4Criticaldecision.api.shisho.dev/v1beta:aws_iam_root_user_key
コンソール用のパスワードを設定済みのAWS のユーザーに多要素認証(MFA)を要求するIAM.5Highdecision.api.shisho.dev/v1beta:aws_iam_user_mfa
AWS のルートユーザーの利用時にハードウェアによる多要素認証(MFA)を要求するIAM.6Highdecision.api.shisho.dev/v1beta:aws_iam_root_user_hardware_mfa
AWS のルートユーザーの利用時に多要素認証(MFA)を要求するIAM.9Criticaldecision.api.shisho.dev/v1beta:aws_iam_root_user_mfa
IAM パスワードポリシーでパスワードに十分な文字数を要求するIAM.15Highdecision.api.shisho.dev/v1beta:aws_iam_password_length
IAM パスワードポリシーで過去に利用したパスワードの設定を禁止するIAM.16Highdecision.api.shisho.dev/v1beta:aws_iam_password_reuse
AWS サポートセンターを利用できる IAM ロールを用意するIAM.18Lowdecision.api.shisho.dev/v1beta:aws_iam_role_for_support
一定期間以上未使用の AWS 認証情報を無効化するIAM.22Highdecision.api.shisho.dev/v1beta:aws_iam_credentials_inventory
RDS インスタンスに接続できる通信元を限定するRDS.2Highdecision.api.shisho.dev/v1beta:aws_rds_instance_accessibility
RDS インスタンスのデータを暗号化するRDS.3Mediumdecision.api.shisho.dev/v1beta:aws_rds_instance_encryption
RDS インスタンスのマイナーバージョンの自動更新を有効にするRDS.13Lowdecision.api.shisho.dev/v1beta:aws_rds_instance_auto_upgrade
S3 バケットの暗号化を有効にするS3.4Lowdecision.api.shisho.dev/v1beta:aws_s3_bucket_encryption
S3 バケットのパブリックアクセスブロック機能を有効にするS3.8Mediumdecision.api.shisho.dev/v1beta:aws_s3_bucket_public_access_block
重要な S3 バケットに対してアクセスログを記録するS3.9Lowdecision.api.shisho.dev/v1beta:aws_s3_bucket_access_logging