メインコンテンツへスキップ

Security

Security ページでは、AWS 環境のセキュリティ脆弱性を総合的にモニタリングします。Public S3 バケット、開放された Security Group、暗号化されていない EBS ボリューム、コンテナの CVE 脆弱性を 1 か所で確認できます。

Security

要約統計

ページ上部で主要なセキュリティ指標を確認できます:

指標説明推奨値
Public Bucketsパブリックアクセスが可能な S3 バケット0
MFA IssuesMFA が有効化されていないユーザー0
Open SGs0.0.0.0/0 のインバウンドを許可する Security Group最小化
Unencrypted Vols暗号化されていない EBS ボリューム0
CVE CriticalCritical レベルの脆弱性0
CVE HighHigh レベルの脆弱性最小化

可視化チャート

CVE 深刻度の分布

円グラフで脆弱性の深刻度別分布を表示します:

  • CRITICAL(赤): 即時対応が必要
  • HIGH(オレンジ): 迅速な対応を推奨
  • MEDIUM(紫): 計画的な対応が必要
  • LOW(シアン): 低優先度

セキュリティ問題の要約

棒グラフでカテゴリごとの問題数を比較します。

タブ別の詳細情報

Public Buckets

パブリックアクセスが許可された S3 バケットの一覧です。

カラム説明
Bucket Nameバケット名
Regionバケットのリージョン
Policy Publicバケットポリシーがパブリックかどうか
Block ACLsPublic ACL のブロック有無
Block PolicyPublic Policy のブロック有無
パブリックバケットへの対応

パブリックバケットが見つかったら、意図されたものか確認してください。意図しない場合は、S3 Block Public Access 設定を有効化して即座にブロックできます。

MFA Status

MFA が有効化されていない IAM ユーザーの一覧です。

カラム説明
Usernameユーザー名
User IDAWS ユーザー ID
Created作成日
Password Last Used最終ログイン

Open Security Groups

0.0.0.0/0 からのインバウンドトラフィックを許可する Security Group ルールです。

カラム説明
Group IDSecurity Group ID
Group NameSecurity Group 名
VPC所属する VPC
Protocol許可プロトコル
From/To Port許可ポート範囲
CIDRソース CIDR(0.0.0.0/0 を強調表示)
セキュリティグループの推奨事項

0.0.0.0/0 CIDR はすべての IP からのアクセスを許可します。Web サーバー(80、443)以外のポートでは、特定の IP 帯域に制限することを推奨します。

Unencrypted Volumes

暗号化されていない EBS ボリュームの一覧です。

カラム説明
Volume IDEBS ボリューム ID
Nameボリューム名タグ
Typeボリュームタイプ(gp3、io2 など)
Size (GB)ボリュームサイズ
Stateボリュームの状態
AZアベイラビリティゾーン
ボリュームの暗号化方法

既存のボリュームは直接暗号化できません。暗号化されたスナップショットを作成した後、そのスナップショットから新しいボリュームを作成してください。

CVE Vulnerabilities

Trivy スキャンで検出されたコンテナイメージの脆弱性です。

カラム説明
CVE ID脆弱性 ID(例: CVE-2024-1234)
Severity深刻度(CRITICAL/HIGH/MEDIUM/LOW)
Package脆弱なパッケージ名
Installedインストールされたバージョン
Fixed修正されたバージョン(なければ --)
Title脆弱性のタイトル

詳細情報パネル

各テーブルで行をクリックすると、スライドパネルで詳細情報を確認できます:

  • S3 バケット: Public Access 設定の全体
  • IAM ユーザー: ARN、作成日、最終ログイン
  • Security Group: ルールの詳細と対応の推奨
  • EBS ボリューム: 作成日、状態、暗号化対応の案内
  • CVE: 脆弱性の説明、影響を受けるパッケージ、修正バージョン

データソース

データソース
S3, IAM, SG, EBSSteampipe AWS プラグイン
CVE 脆弱性Steampipe Trivy プラグイン(trivy_scan_vulnerability テーブル)