目次
【Amazon Inspectorの役割(セキュリティ設計)】
🔍 1. 結論
💎 一言でいうと Amazon Inspectorは、AWS環境内のソフトウェアの脆弱性や意図しないネットワークの開放を 自動的かつ継続的にスキャンして発見する「脆弱性診断ツール」 です。EC2インスタンスの中身とコンテナイメージ(ECR)の安全性を確保します。
- 既知の脆弱性(CVE: Common Vulnerabilities and Exposures)がないかをチェックする。
- OSのパッチ適用漏れなど「内部的な弱点」を見つけるのが得意。
📈 2. SAAで出やすいポイント
- スキャン対象: 主に EC2インスタンス(SSMエージェントを利用)と、Amazon ECR(コンテナレジストリ)内のコンテナイメージ、および AWS Lambda関数 のコードがスキャン対象となります。
- 継続的な監視: 昔のように手動でスキャンを実行するのではなく、新しいEC2が起動した時や、新しいコンテナイメージがプッシュされた時、または新しい脆弱性情報(CVE)が公開された時に自動でスキャンが行われます。
- ネットワークの到達可能性: 「インターネットから直接SSH接続できる状態になっていないか」といったネットワークパスの意図しない露出も評価します。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス |
|---|---|
| 🛡️ 「EC2のソフトウェアの脆弱性(CVE)を発見したい」 | Amazon Inspector |
| 🐳 「ECRにプッシュされたコンテナのセキュリティを診断したい」 | Amazon Inspector |
| 🚪 「意図しないネットワークポートが開いていないか評価したい」 | Amazon Inspector |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – Amazon GuardDuty との混同: – Inspector = 「脆弱性診断(弱点がないか探す・予防)」 – GuardDuty = 「脅威検知(現在まさに攻撃されていないか・変な通信がないか探す)」 – 試験で「脆弱性 (Vulnerability)」や「CVE」と出たら Inspector、「不正なアクティビティ」や「脅威 (Threat)」と出たら GuardDuty です。
💡 5. 覚え方
🧠 暗記ショートカット – Inspector = 「建物のインスペクター(検査官)」。 – 泥棒が入る前に、建物を巡回して「窓の鍵(パッチ)が壊れてないか」「裏口(ポート)が開きっぱなしじゃないか」をチェックして回る役割。
📚 6. 関連サービス
| アイコン | サービス名 | Inspectorとの役割の違い |
|---|---|---|
| 🛡️ | Amazon GuardDuty | VPCフローログ等を監視し、実際の不正アクセスや攻撃を検知する |
| 🕵️ | Amazon Macie | S3内の個人情報(PII)などの機密データをスキャンする |
| 🔧 | Systems Manager (SSM) | Inspectorが発見したパッチ漏れを、Patch Managerで自動修正する |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: AWSのセキュリティサービス(Inspector, GuardDuty, Macie)の違いを整理する際
- 関連ノート候補:
AWS_SAA_GuardDuty,AWS_SAA_Macie
8. HTMLファイル名:
AWS_セキュア設計_Inspector.html