【セキュリティの役割(設計のベストプラクティス)】
目次
🔍 1. 結論
💎 一言でいうと セキュリティの設計原理は、「すべての層で防御する(多層防御)」「必要な権限しか与えない(最小特権)」「データは常に暗号化する」 という徹底した防御アプローチです。
- IAM で「誰が何を行えるか」を厳格に制限(最小特権の原則)
- VPC (SG / NACL) でネットワークの入り口を絞る
- KMS でデータを暗号化し、万が一漏洩しても読めないようにする
- 監査ログ(CloudTrail)を必ず取得し、追跡可能にする
📈 2. SAAで出やすいポイント
- 最小特権の原則 (Least Privilege):
IAMポリシーを作成する際、管理者権限(
*)を付与するのではなく、そのタスクに必要なサービスやアクション(例:s3:GetObjectのみ)だけを許可する。 - 保管時(At Rest)と転送時(In Transit)の暗号化:
- 保管時: S3, RDS, EBS などのデータは AWS KMS を使って暗号化する。
- 転送時: ALB や CloudFront で SSL/TLS 証明書 (ACM) を使用してHTTPS通信を強制する。
- 多層防御 (Defense in Depth): WAF(Web層の防御)、セキュリティグループ(インスタンス層の防御)、IAM(API層の防御)をすべて組み合わせる。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス・概念 |
|---|---|
| 👤 「権限を必要最小限にする」 | IAM (最小特権の原則) |
| 🔑 「データの暗号化」「保管時のセキュリティ」 | AWS KMS (Key Management Service) |
| 🛡️ 「SQLインジェクションやXSSから守る」 | AWS WAF (Web Application Firewall) |
| 📜 「誰がいつAPIを呼び出したか監査する」 | AWS CloudTrail |
| 🔐 「DBパスワードをコードに書きたくない」 | AWS Secrets Manager |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – 「EC2にAWSアクセスキーを保存してS3にアクセスする」 → 絶対NG。EC2にはキーを置かず、IAMロール を付与するのが鉄則。 – 「セキュリティグループで特定IPを “拒否 (Deny)” する」 → SGは「許可 (Allow)」しか設定できない。拒否したい場合は ネットワークACL (NACL) または WAF を使用する。
💡 5. 覚え方
🧠 暗記ショートカット – IAMロール = 「社員証」。キー(パスワード)を渡すのではなく、必要な時だけ通行証(ロール)を首から下げる。 – KMS = 「データの金庫」。データ自体を盗まれても、KMSの鍵がないとただのゴミデータになる。 – CloudTrail = 「監視カメラ」。AWS上のすべての操作(API呼び出し)を録画(記録)している。
📚 6. 関連サービス
| アイコン | サービス名 | セキュリティにおける役割 |
|---|---|---|
| 👤 | IAM | 認証と認可(最小特権の原則)の要 |
| 🔑 | AWS KMS | データの暗号化キーを一元管理 |
| 🛡️ | AWS WAF | Webアプリに対するサイバー攻撃(L7)を防ぐ |
| 📜 | AWS CloudTrail | 全APIリクエストの監査ログを保存 |
| 🚪 | Security Group | EC2インスタンスレベルのファイアウォール(許可のみ) |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: IAMやVPCセキュリティの学習時
- 関連ノート候補:
AWS_SAA_IAM,AWS_SAA_KMS,AWS_SAA_VPC_Security
8. HTMLファイル名:
AWS_設計原理_セキュリティ.html