Recommended
PDF
Report JAZUG activities 2010.08-2011.09
PDF
PDF
#qpstudy 2015.11 Hardening 10 ValueChainで惨敗してきた
PPTX
これぞ最強!? Windows Virtual Desktop の使い方
PDF
Global Windows Azure Boot Camp JPから学ぶ Windows Azure 最新情報
PPTX
PDF
あなたも「違いが分かる人」になりましょう! ~ Azure, AzureStack, AzureStack HCI ~
PDF
Jenkins 2.0 Pipeline & Blue Ocean
PDF
PPTX
PDF
参加しよう!Hardening Project #h10v #h・v
PDF
Recap: Windows Server 2019 Failover Clustering
PDF
PPTX
Interact2019 - Windows Admin Center 2019年6月のお話
PPTX
PPTX
ドキュメント週末趣味のAWS ElasticBeanstalk編 Health Cheack Type
PDF
SCUGJ第14回勉強会:Shielded VMってなに?
PPTX
PDF
Cocos2d-x でのクラウドサービス活用方法 - 週刊アスキーセミナー
PDF
PPTX
Jenkins user conference 東京
PDF
Nutanix Community Edition 技術解説
PPTX
2011年11月 JAWS-UG「上司を説得してAWSを使わせる3つのポイント」
PPTX
AWS Premier Night #1 『サーバーワークスの紹介』
PDF
Black Belt Online Seminar Amazon Cognito
PDF
AWS Shieldのご紹介 Managed DDoS Protection
PDF
ユーザーからみたre:Inventのこれまでと今後
PDF
AWS Black Belt Techシリーズ AWS Management Console
PDF
AWS Black Belt Online Seminar 2017 Amazon EC2 Systems Manager
PDF
AWS Black Belt Online Seminar 2017 IoT向け最新アーキテクチャパターン
More Related Content
PDF
Report JAZUG activities 2010.08-2011.09
PDF
PDF
#qpstudy 2015.11 Hardening 10 ValueChainで惨敗してきた
PPTX
これぞ最強!? Windows Virtual Desktop の使い方
PDF
Global Windows Azure Boot Camp JPから学ぶ Windows Azure 最新情報
PPTX
PDF
あなたも「違いが分かる人」になりましょう! ~ Azure, AzureStack, AzureStack HCI ~
PDF
Jenkins 2.0 Pipeline & Blue Ocean
What's hot
PDF
PPTX
PDF
参加しよう!Hardening Project #h10v #h・v
PDF
Recap: Windows Server 2019 Failover Clustering
PDF
PPTX
Interact2019 - Windows Admin Center 2019年6月のお話
PPTX
PPTX
ドキュメント週末趣味のAWS ElasticBeanstalk編 Health Cheack Type
PDF
SCUGJ第14回勉強会:Shielded VMってなに?
PPTX
PDF
Cocos2d-x でのクラウドサービス活用方法 - 週刊アスキーセミナー
PDF
PPTX
Jenkins user conference 東京
PDF
Nutanix Community Edition 技術解説
Viewers also liked
PPTX
2011年11月 JAWS-UG「上司を説得してAWSを使わせる3つのポイント」
PPTX
AWS Premier Night #1 『サーバーワークスの紹介』
PDF
Black Belt Online Seminar Amazon Cognito
PDF
AWS Shieldのご紹介 Managed DDoS Protection
PDF
ユーザーからみたre:Inventのこれまでと今後
PDF
AWS Black Belt Techシリーズ AWS Management Console
PDF
AWS Black Belt Online Seminar 2017 Amazon EC2 Systems Manager
PDF
AWS Black Belt Online Seminar 2017 IoT向け最新アーキテクチャパターン
PDF
AWS Black Belt Online Seminar 2017 Docker on AWS
PDF
AWS Black Belt Online Seminar AWSで実現するDisaster Recovery
PDF
AWS Black Belt Online Seminar 2017 Amazon Athena
PDF
AWS Black Belt Online Seminar 2017 Auto Scaling
PDF
AWS Black Belt Online Seminar 2017 Amazon Chime
Similar to Amazon inspector
PDF
Amazon Inspector v2で脆弱性管理を始めてみた
PDF
PDF
AWSのPCI DSSへの取り組みと 押さえておきたい耳寄り情報
PPTX
Ansible・ServerspecベースのOSS開発のCIの成功・失敗談
PDF
スタートアップのCEOもおさえておきたい、ITインフラのセキュリティ対策 先生:
PDF
JAWS DAYS 2018 Community-based Security
PDF
上司の一言から始めるAWSセキュリティ確保生活 〜SecurityHubでスコア100を目指す〜
PDF
PDF
Osc 2021 fall_tis_変化に強いチーム育成のための取り組み紹介
PDF
PPTX
PPTX
20211109 JAWS-UG SRE keynotes
PDF
PDF
PPTX
OSC 2021 Osaka IT運用自律化を支援する「運用レコメンドプラットフォーム」においてKeycloakを用いて認証を実装した話
PPTX
20160615 知能犯もシャットアウト!アイドルが教えるAmazonInspector♡
PDF
AWS_reInforce_2022_reCap_Ja.pdf
PDF
私がMuninに恋する理由 - インフラエンジニアでも監視がしたい! -
PDF
PDF
Programming AWS with Perl at YAPC::Asia 2013
More from Serverworks Co.,Ltd.
PDF
PDF
AWS re:Invent 2021 コスト削減に役立つアップデートまとめ
PDF
PDF
PPTX
【ANGEL Dojo】"人と会う"をもっとずっと、かんたんに。Ossu!
PPTX
なぜ今AWSが選ばれているのか?クラウドが求められている本当の理由
PPTX
PPTX
PPTX
PPTX
PPTX
PDF
PPTX
キータイプハック 〜意外と身近なEmacsキーバインド〜
PPTX
PPTX
PPTX
PPTX
PPTX
PPTX
IT知識ゼロ、ゆとり世代、文系出身女子がIT業界に入り感じたこと
PPTX
Amazon inspector 1. 2. WHO AM I?
小林 孝剛 (こばやし たかよし)
▸ 技術1課 エンジニア
▸ サーバーワークス 大阪オフィス
▸ takayoshi.kobayashi.16
▸ koba_taka
▸ 保育園の先生のあたりがキツい
3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 何ができるの?
脆弱性診断のパターン
▸ Vulnerable Javascript library (Javascriptライブラリの脆弱性)
▸ Development configuration file (Configファイルへのアクセス)
▸ HTML form without CSRF protection (CSRF対策がされているか)
▸ Slow HTTP Denial of Service Attack
▸ Cookie without HttpOnly flag set
▸ Cookie without Secure flag set
▸ Content type is not specified など
15. 今日のお話
AMAZON INSPECTOR
▸ Amazon Inspector
▸ re:Invent 2015で発表
▸ AWSが提供する脆弱性診断
▸ 対応OS (バージョンは要確認)
▸ Amazon Linux
▸ Ubuntu Server
▸ 現在、オレゴンリージョンでのみ利用可能 (2015/10/30 現在)
▸ プレビュー中
16. AMAZON INSPECTORってどんな脆弱性に対応してるの
脆弱性診断対応
▸ Authentication Best Practices (認証)
▸ Network Security Best Practices (ネットワーク)
▸ Application Security Best Practices (アプリケーション)
▸ Common Vulnerabilities and Exposures (CVE)
▸ Operating System Security Best Practices (OS)
▸ PCI DSS 3.0 Readiness (PCI DSS)
17. ▸ 診断タイプ
AUTHENTICATION BEST PRACTICE (認証)
▸Disable root log in over SSH
▸ rootでのSSHログイン
▸Support SSH Version 2 Only
▸ SSHv2のみ
▸Disable Password Authentication Over SSH
▸ Over SSHのパスワード認証
▸Configure Password Maximum Age
▸ パスワード期限
▸Configure Password Minimum Length
▸ パスワード長
▸Configure Password Complexity
▸ パスワードの複雑性
18. ▸ 診断タイプ
NETWORK SECURITY BEST PRACTICES (ネットワーク)
▸ Use Secure Protocols
▸ セキュアプロトコル
▸ FTP, Telnet, HTTP, IMAP, POPv3, SMTP, SNMPv1 and v2 など
▸ Enable Packet Signing on SMB Servers
▸ SMBサーバーにパケット証明
19. ▸ 診断タイプ
APPLICATION SECURITY BEST PRACTICES (アプリケーション)
▸ Stack Cookies Enabled
▸ スタッククッキーをサポートしているか
▸ スタックバッファオーバーフローの攻撃に有効
▸ Data Execution Prevention Enabled
▸ DEPのサポートをしているか
▸ ゼロデイ攻撃に有効
20. ▸ 診断タイプ
COMMON VULNERABILITIES AND EXPOSURES (CVE)
▸ CVEで公開されている識別子をインスタンスがカバーされているか
▸ Amazonから対応CVE識別子が公開されています
▸ https://s3-us-west-2.amazonaws.com/rules-engine/CVEList.txt
21. ▸ 診断タイプ
OPERATING SYSTEM SECURITY BEST PRACTICES (OS)
▸ DEP Enabled
▸ DEPの有効
▸ Address Space Layout Randomization Enabled
▸ ASLRの有効
▸ System Directories Writable for Root Users Only
▸ システムディレクトリへの書き込み権限
▸ Secure Access to High Privilege Processes
▸ 特権プロセスへのアクセス
22. ▸ 診断タイプ
PCI DSS READINESS BEST PRACTICES (PCI DSS)
▸ Requirement 1.1.6 - Use Secure Protocols
▸ Requirement 2.2.1 - Do not run multiple major services on a single EC2 instance
▸ Requirement 2.2.3 - Use Secure Protocols
▸ Requirement 2.2.2 - Do not have unused protocols running
▸ Requirement 2.2.5 - Do not have unused protocols running
▸ Requirement 2.3 - Use Secure Protocols
▸ Support SSH Version 2 Only
▸ Requirement 7.0 - Leave no high privilege processes vulnerable to tampering
▸ Requirement 8.1.8 - Limit user's idle session time
▸ Requirement 8.2 - Configure Password Maximum Age
▸ Requirement 8.2 - Configure Password Minimum Length
▸ Requirement 8.2 - Configure Password Complexity
23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 対決
結果
▸ Medium 2件
▸ Application Security Best Practices (Stack Cookies Enabled) 1件
▸ Authentication Best Practices (Disable root log in over SSH) 1件
▸ Information 8件
▸ PCI DSS 3.0 Readiness 5件
▸ Network Security Best Practices 1件
▸ Common Vulnerabilities and Exposures 1件
▸ Operating System Security Best Practices 1件
35. 36. 37.