🛡️ セキュリティの設計原理 (Defense in Depth)

【セキュリティの役割(設計のベストプラクティス)】

目次

🔍 1. 結論

💎 一言でいうと セキュリティの設計原理は、「すべての層で防御する(多層防御)」「必要な権限しか与えない(最小特権)」「データは常に暗号化する」 という徹底した防御アプローチです。

  • IAM で「誰が何を行えるか」を厳格に制限(最小特権の原則)
  • VPC (SG / NACL) でネットワークの入り口を絞る
  • KMS でデータを暗号化し、万が一漏洩しても読めないようにする
  • 監査ログ(CloudTrail)を必ず取得し、追跡可能にする

📈 2. SAAで出やすいポイント

  • 最小特権の原則 (Least Privilege): IAMポリシーを作成する際、管理者権限(*)を付与するのではなく、そのタスクに必要なサービスやアクション(例: s3:GetObject のみ)だけを許可する。
  • 保管時(At Rest)と転送時(In Transit)の暗号化:
    • 保管時: S3, RDS, EBS などのデータは AWS KMS を使って暗号化する。
    • 転送時: ALB や CloudFront で SSL/TLS 証明書 (ACM) を使用してHTTPS通信を強制する。
  • 多層防御 (Defense in Depth): WAF(Web層の防御)、セキュリティグループ(インスタンス層の防御)、IAM(API層の防御)をすべて組み合わせる。

🗝 3. キーワードでの判断

問題文のキーワード 疑うサービス・概念
👤 「権限を必要最小限にする」 IAM (最小特権の原則)
🔑 「データの暗号化」「保管時のセキュリティ」 AWS KMS (Key Management Service)
🛡️ 「SQLインジェクションやXSSから守る」 AWS WAF (Web Application Firewall)
📜 「誰がいつAPIを呼び出したか監査する」 AWS CloudTrail
🔐 「DBパスワードをコードに書きたくない」 AWS Secrets Manager

⚠️ 4. ひっかけポイント

🚫 よくある誤答パターン – 「EC2にAWSアクセスキーを保存してS3にアクセスする」 → 絶対NG。EC2にはキーを置かず、IAMロール を付与するのが鉄則。 – 「セキュリティグループで特定IPを “拒否 (Deny)” する」 → SGは「許可 (Allow)」しか設定できない。拒否したい場合は ネットワークACL (NACL) または WAF を使用する。


💡 5. 覚え方

🧠 暗記ショートカット – IAMロール = 「社員証」。キー(パスワード)を渡すのではなく、必要な時だけ通行証(ロール)を首から下げる。 – KMS = 「データの金庫」。データ自体を盗まれても、KMSの鍵がないとただのゴミデータになる。 – CloudTrail = 「監視カメラ」。AWS上のすべての操作(API呼び出し)を録画(記録)している。


📚 6. 関連サービス

アイコン サービス名 セキュリティにおける役割
👤 IAM 認証と認可(最小特権の原則)の要
🔑 AWS KMS データの暗号化キーを一元管理
🛡️ AWS WAF Webアプリに対するサイバー攻撃(L7)を防ぐ
📜 AWS CloudTrail 全APIリクエストの監査ログを保存
🚪 Security Group EC2インスタンスレベルのファイアウォール(許可のみ)

🗒️ 7. Obsidian管理メモ

  • 見返すタイミング: IAMやVPCセキュリティの学習時
  • 関連ノート候補: AWS_SAA_IAM, AWS_SAA_KMS, AWS_SAA_VPC_Security

8. HTMLファイル名: AWS_設計原理_セキュリティ.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次