🛡️ セキュリティ:Amazon Inspectorの使いどころ

目次

【Amazon Inspectorの役割(セキュリティ設計)】

🔍 1. 結論

💎 一言でいうと Amazon Inspectorは、AWS環境内のソフトウェアの脆弱性や意図しないネットワークの開放を 自動的かつ継続的にスキャンして発見する「脆弱性診断ツール」 です。EC2インスタンスの中身とコンテナイメージ(ECR)の安全性を確保します。

  • 既知の脆弱性(CVE: Common Vulnerabilities and Exposures)がないかをチェックする。
  • OSのパッチ適用漏れなど「内部的な弱点」を見つけるのが得意。

📈 2. SAAで出やすいポイント

  • スキャン対象: 主に EC2インスタンス(SSMエージェントを利用)と、Amazon ECR(コンテナレジストリ)内のコンテナイメージ、および AWS Lambda関数 のコードがスキャン対象となります。
  • 継続的な監視: 昔のように手動でスキャンを実行するのではなく、新しいEC2が起動した時や、新しいコンテナイメージがプッシュされた時、または新しい脆弱性情報(CVE)が公開された時に自動でスキャンが行われます。
  • ネットワークの到達可能性: 「インターネットから直接SSH接続できる状態になっていないか」といったネットワークパスの意図しない露出も評価します。

🗝 3. キーワードでの判断

問題文のキーワード 疑うサービス
🛡️ 「EC2のソフトウェアの脆弱性(CVE)を発見したい」 Amazon Inspector
🐳 「ECRにプッシュされたコンテナのセキュリティを診断したい」 Amazon Inspector
🚪 「意図しないネットワークポートが開いていないか評価したい」 Amazon Inspector

⚠️ 4. ひっかけポイント

🚫 よくある誤答パターン – Amazon GuardDuty との混同: – Inspector = 「脆弱性診断(弱点がないか探す・予防)」 – GuardDuty = 「脅威検知(現在まさに攻撃されていないか・変な通信がないか探す)」 – 試験で「脆弱性 (Vulnerability)」や「CVE」と出たら Inspector、「不正なアクティビティ」や「脅威 (Threat)」と出たら GuardDuty です。


💡 5. 覚え方

🧠 暗記ショートカット – Inspector = 「建物のインスペクター(検査官)」。 – 泥棒が入る前に、建物を巡回して「窓の鍵(パッチ)が壊れてないか」「裏口(ポート)が開きっぱなしじゃないか」をチェックして回る役割。


📚 6. 関連サービス

アイコン サービス名 Inspectorとの役割の違い
🛡️ Amazon GuardDuty VPCフローログ等を監視し、実際の不正アクセスや攻撃を検知する
🕵️ Amazon Macie S3内の個人情報(PII)などの機密データをスキャンする
🔧 Systems Manager (SSM) Inspectorが発見したパッチ漏れを、Patch Managerで自動修正する

🗒️ 7. Obsidian管理メモ

  • 見返すタイミング: AWSのセキュリティサービス(Inspector, GuardDuty, Macie)の違いを整理する際
  • 関連ノート候補: AWS_SAA_GuardDuty, AWS_SAA_Macie

8. HTMLファイル名: AWS_セキュア設計_Inspector.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次