🛡️ セキュリティ:AWS Configの使いどころ

【Configの役割(セキュリティ設計)】

目次

🔍 1. 結論

💎 一言でいうと AWS Configは、AWSリソースの設定を継続的に監視・記録し、「社内のセキュリティルール(コンプライアンス)に違反していないか」を自動チェック するサービスです。違反を見つけた場合は自動で修復することも可能です。

  • 「S3バケットがパブリック公開されていないか」「EBSが暗号化されているか」を常に監視する。
  • 監査(Audit)やコンプライアンスというキーワードが出たら真っ先に疑う。

📈 2. SAAで出やすいポイント

  • 設定の記録と追跡: リソースが「いつ」「誰によって」「どのように」変更されたかの履歴(タイムライン)を保存する。障害時の原因究明にも役立つ。
  • AWS Config Rules: 「特定のタグが付与されているか」「SSH(22番ポート)が全開放されていないか」などのルールを定義し、継続的に評価(Compliance Check)する。
  • 自動修復 (Automated Remediation): Config ルールで「非準拠(Non-compliant)」と判定されたリソースに対し、Systems Manager (SSM) Automation ドキュメントを実行して自動的に設定を修正できる(例:パブリックアクセスを強制遮断する)。

🗝 3. キーワードでの判断

問題文のキーワード 疑うサービス・機能
🛡️ 「コンプライアンス(法令順守)の確認」「監査」 AWS Config
📜 「リソースの設定変更履歴を追跡したい」 AWS Config
🔧 「ポリシーに違反したリソースを自動で修正したい」 AWS Config Rules + SSM Automation

⚠️ 4. ひっかけポイント

🚫 よくある誤答パターン – 「APIの呼び出し履歴(誰がログインしたか)を確認する」 → これは CloudTrail の役割。Configはあくまで「リソースの設定状態(プロパティ)」の記録です。「設定(Config)」か「行動(Trail)」かで使い分けます。 – 「Config単体で自動修復が行われる」 → Configは「検知」まで。修復アクションの実行には Systems Manager (SSM) などの連携が必要です。


💡 5. 覚え方

🧠 暗記ショートカット – Config = 「風紀委員」。 – 制服の着こなし(設定)が校則(Config Rules)に違反していないか常にパトロールし、違反者を見つけたら指導(自動修復)する。


📚 6. 関連サービス

アイコン サービス名 役割の違い
📜 CloudTrail APIの実行ログ(誰が何をしたか)を記録
🔧 Systems Manager Configの検知をトリガーに自動修復を実行

🗒️ 7. Obsidian管理メモ

  • 見返すタイミング: ガバナンスや監査要件の問題を解く際
  • 関連ノート候補: AWS_セキュア設計_CloudTrail, AWS_SAA_Compliance

8. HTMLファイル名: AWS_セキュア設計_Config.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次