

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# Amazon EKS の Security Hub CSPM コントロール
<a name="eks-controls"></a>

これらの Security Hub CSPM コントロールは、Amazon Elastic Kubernetes Service (Amazon EKS) サービスとリソースを評価します。コントロールは一部の で使用できない場合がありますAWS リージョン。詳細については、「[リージョン別のコントロールの可用性](securityhub-regions.md#securityhub-regions-control-support)」を参照してください。

## [EKS.1] EKS クラスターエンドポイントがパブリックにアクセスできないようにする必要があります
<a name="eks-1"></a>

**関連する要件:** NIST.800-53.r5 AC-21、NIST.800-53.r5 AC-3、NIST.800-53.r5 AC-3(7)、NIST.800-53.r5 AC-4、NIST.800-53.r5 AC-4(21)、NIST.800-53.r5 AC-6、NIST.800-53.r5 SC-7、NIST.800-53.r5 SC-7(11)、NIST.800-53.r5 SC-7(16)、NIST.800-53.r5 SC-7(20)、NIST.800-53.r5 SC-7(21)、NIST.800-53.r5 SC-7(3)、NIST.800-53.r5 SC-7(4)、NIST.800-53.r5 SC-7(9)、PCI DSS v4.0.1/1.4.4

**カテゴリ:** 保護 > セキュアなネットワーク設定 > パブリックアクセス不可のリソース

**重要度:** 高

**リソースタイプ :** `AWS::EKS::Cluster`

**AWS Config ルール :** [https://docs.aws.amazon.com/config/latest/developerguide/eks-endpoint-no-public-access.html](https://docs.aws.amazon.com/config/latest/developerguide/eks-endpoint-no-public-access.html)

**スケジュールタイプ :** 定期的

**パラメータ :** なし

このコントロールは、Amazon EKS クラスターエンドポイントがパブリックにアクセス可能かどうかをチェックします。EKS クラスターにパブリックにアクセス可能なエンドポイントがある場合、コントロールは失敗します。

新しいクラスターを作成すると、Amazon EKS によって、マネージド型 Kubernetes API サーバー用にエンドポイントが作成されます。このエンドポイントは、ユーザーがクラスターとの通信に使用します。デフォルトでは、この API サーバーエンドポイントはインターネットで公開されています。API サーバーへのアクセスは、 AWS Identity and Access Management(IAM) とネイティブ Kubernetes ロールベースアクセスコントロール (RBAC) の組み合わせを使用して保護されます。エンドポイントへのパブリックアクセスを削除することで、意図しない公開やクラスターへのアクセスを防ぐことができます。

### 修正
<a name="eks-1-remediation"></a>

既存の EKS クラスターのエンドポイントアクセスを変更するには、「**Amazon EKS ユーザーガイド**」の「[クラスターエンドポイントのアクセスの変更](https://docs.aws.amazon.com/eks/latest/userguide/cluster-endpoint.html#modify-endpoint-access)」を参照してください。新しい EKS クラスターの作成時に、エンドポイントアクセスを設定できます。新しい Amazon EKS クラスターを作成する手順については、「**Amazon EKS ユーザーガイド**」の「[Amazon EKS クラスターの作成](https://docs.aws.amazon.com/eks/latest/userguide/create-cluster.html)」を参照してください。

## [EKS.2] EKS クラスターは、サポートされている Kubernetes バージョンで実行する必要があります。
<a name="eks-2"></a>

**関連する要件:** NIST.800-53.r5 CA-9(1)、NIST.800-53.r5 CM-2、NIST.800-53.r5 SI-2、NIST.800-53.r5 SI-2(2)、NIST.800-53.r5 SI-2(4)、NIST.800-53.r5 SI-2(5)、PCI DSS v4.0.1/12.3.4

**カテゴリ:** 特定 > 脆弱性、パッチ、バージョン管理

**重要度:** 高

**リソースタイプ :** `AWS::EKS::Cluster`

**AWS Config ルール :** [https://docs.aws.amazon.com/config/latest/developerguide/eks-cluster-supported-version.html](https://docs.aws.amazon.com/config/latest/developerguide/eks-cluster-supported-version.html)

**スケジュールタイプ :** 変更がトリガーされた場合

**パラメータ :**
+ `oldestVersionSupported`: `1.33` (カスタマイズ不可)

このコントロールは、Amazon Elastic Kubernetes Service (Amazon EKS) クラスターが標準サポートの Kubernetes バージョンで実行されているかどうかを確認します。Amazon EKS クラスターがサポート対象外または拡張サポートバージョンで実行されている場合、コントロールは失敗します。

アプリケーションが Kubernetes の特定のバージョンを必要としない場合は、EKS がクラスター用にサポートしている、Kubernetes の使用可能な最新バージョンを使用することが推奨されます。詳細については、「**Amazon EKS ユーザーガイド**」の「[Amazon EKS Kubernetes リリースカレンダー](https://docs.aws.amazon.com/eks/latest/userguide/kubernetes-versions.html#kubernetes-release-calendar)」と「[Amazon EKS の Kubernetes バージョンライフサイクルを理解する](https://docs.aws.amazon.com/eks/latest/userguide/kubernetes-versions.html#version-deprecation)」を参照してください。

### 修正
<a name="eks-2-remediation"></a>

EKS クラスターの更新方法については、「**Amazon EKS ユーザーガイド**」の「[既存のクラスターを新しい Kubernetes バージョンに更新する](https://docs.aws.amazon.com/eks/latest/userguide/update-cluster.html)」を参照してください。

## [EKS.3] EKS クラスターは暗号化された Kubernetes シークレットを使用する必要があります
<a name="eks-3"></a>

**関連する要件:** NIST.800-53.r5 SC-8、NIST.800-53.r5 SC-12、NIST.800-53.r5 SC-13、NIST.800-53.r5 SC-28、PCI DSS v4.0.1/8.3.2

**カテゴリ:** 保護 > データ保護 > 保管中のデータの暗号化

**重要度:** 中

**リソースタイプ :** `AWS::EKS::Cluster`

**AWS Config ルール :** [https://docs.aws.amazon.com/config/latest/developerguide/eks-cluster-secrets-encrypted.html](https://docs.aws.amazon.com/config/latest/developerguide/eks-cluster-secrets-encrypted.html)

**スケジュールタイプ :** 定期的

**パラメータ :** なし

このコントロールは、Amazon EKS クラスターが暗号化された Kubernetes シークレットを使用しているかどうかを確認します。クラスターの Kubernetes シークレットが暗号化されていない場合、コントロールは失敗します。

シークレットを暗号化する場合、AWS Key Management Service(AWS KMS) キーを使用して、クラスターの etcd に保存されている Kubernetes シークレットのエンベロープ暗号化を提供できます。この暗号化は、EKS クラスターの一部として etcd に保存されているすべてのデータ (シークレットを含む) に対してデフォルトで有効になっている EBS ボリューム暗号化に加えて行われます。EKS クラスターにシークレット暗号化を使用すると、定義して管理する KMS キーを使用して Kubernetes シークレットを暗号化することで、Kubernetes アプリケーションの防御を詳細にデプロイできます。

**注記**  
このコントロールは 2026 年 8 月 10 日以降に廃止され、適用されるすべての Security Hub CSPM 標準から削除されます。Kubernetes バージョン 1.28 以降、Amazon EKS クラスターにはデフォルトでエンベロープ暗号化で保護された Kubernetes シークレットがあります。

### 修正
<a name="eks-3-remediation"></a>

EKS クラスターでシークレット暗号化を有効にするには、「**Amazon EKS ユーザーガイド**」の「[既存のクラスターでシークレット暗号化を有効にする](https://docs.aws.amazon.com/eks/latest/userguide/enable-kms.html)」を参照してください。

## [EKS.6] EKS クラスターにはタグを付ける必要があります
<a name="eks-6"></a>

**カテゴリ:** 識別 > インベントリ > タグ付け

**重要度:** 低

**リソースタイプ :** `AWS::EKS::Cluster`

**AWS Configrule:** `tagged-eks-cluster` (カスタム Security Hub CSPM ルール)

**スケジュールタイプ :** 変更がトリガーされた場合

**パラメータ :**


| パラメータ | 説明 | タイプ | 許可されているカスタム値 | Security Hub CSPM のデフォルト値 | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | 評価されたリソースに含める必要があるシステム以外のタグキーのリスト。タグキーでは大文字と小文字が区別されます。 | StringList (最大 6 項目)  | [AWS 要件を満たす](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions) 1～6 個のタグキー。 | デフォルト値なし  | 

このコントロールは、Amazon EKS クラスターにパラメータ `requiredTagKeys` で定義された特定のキーを持つタグがあるかどうかをチェックします。クラスターにタグキーがない場合、またはパラメータ `requiredTagKeys` で指定されたすべてのキーがない場合、コントロールは失敗します。パラメータ `requiredTagKeys` が指定されていない場合、コントロールはタグキーの存在のみをチェックし、クラスターにキーがタグ付けされていない場合は失敗します。自動的に適用され、`aws:` で始まるシステムタグは無視されます。

タグは、 AWSリソースに割り当てるラベルで、キーとオプションの値で構成されます。タグを作成して、リソースを目的、所有者、環境、またはその他の基準別に分類できます。タグは、リソースの識別、整理、検索、フィルタリングに役立ちます。タグ付けは、アクションと通知の説明責任のあるリソース所有者を追跡するのに役立ちます。タグ付けを使用する場合、タグに基づいてアクセス許可を定義する認証戦略として属性ベースのアクセス制御 (ABAC) を実装できます。タグは、IAM エンティティ (ユーザーまたはロール) および AWSリソースにアタッチできます。IAM プリンシパルに対して、単一の ABAC ポリシー、または個別のポリシーセットを作成できます。これらの ABAC ポリシーを、プリンシパルのタグがリソースタグと一致するときに操作を許可するように設計することができます。詳細については、[「ABAC とは」を参照してくださいAWS。](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html) *「IAM ユーザーガイド*」の「」を参照してください。

**注記**  
タグには、個人を特定できる情報 (PII) や、機密情報あるいは秘匿性の高い情報は追加しないでください。タグにはAWS のサービス、 を含む多くのユーザーがアクセスできますAWS Billing。タグ付けのベストプラクティスの詳細については、の[AWS「リソースのタグ付け](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices)」を参照してください*AWS 全般のリファレンス*。

### 修正
<a name="eks-6-remediation"></a>

EKS クラスターにタグを追加するには、「**Amazon EKS ユーザーガイド**」の「[Amazon EKS リソースのタグ付け](https://docs.aws.amazon.com/eks/latest/userguide/eks-using-tags.html)」を参照してください。

## [EKS.7] EKS ID プロバイダーの設定にはタグを付ける必要があります
<a name="eks-7"></a>

**カテゴリ:** 識別 > インベントリ > タグ付け

**重要度:** 低

**リソースタイプ :** `AWS::EKS::IdentityProviderConfig`

**AWS Configrule:** `tagged-eks-identityproviderconfig` (カスタム Security Hub CSPM ルール)

**スケジュールタイプ :** 変更がトリガーされた場合

**パラメータ :**


| パラメータ | 説明 | タイプ | 許可されているカスタム値 | Security Hub CSPM のデフォルト値 | 
| --- | --- | --- | --- | --- | 
|  requiredTagKeys  | 評価されたリソースに含める必要があるシステム以外のタグキーのリスト。タグキーでは大文字と小文字が区別されます。 | StringList (最大 6 項目)  | [AWS 要件を満たす](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-conventions) 1～6 個のタグキー。 | デフォルト値なし  | 

このコントロールは、Amazon EKS ID プロバイダー設定に、パラメータ `requiredTagKeys` で定義された特定のキーを持つタグがあるかどうかをチェックします。設定にタグキーがない場合、またはパラメータ `requiredTagKeys` で指定されたすべてのキーがない場合、コントロールは失敗します。パラメータ `requiredTagKeys` が指定されていない場合、コントロールはタグキーの存在のみをチェックし、設定にキーがタグ付けされていない場合は失敗します。自動的に適用され、`aws:` で始まるシステムタグは無視されます。

タグは、 AWSリソースに割り当てるラベルで、キーとオプションの値で構成されます。タグを作成して、リソースを目的、所有者、環境、またはその他の基準別に分類できます。タグは、リソースの識別、整理、検索、フィルタリングに役立ちます。タグ付けは、アクションと通知の説明責任のあるリソース所有者を追跡するのに役立ちます。タグ付けを使用する場合、タグに基づいてアクセス許可を定義する認証戦略として属性ベースのアクセス制御 (ABAC) を実装できます。タグは、IAM エンティティ (ユーザーまたはロール) および AWSリソースにアタッチできます。IAM プリンシパルに対して、単一の ABAC ポリシー、または個別のポリシーセットを作成できます。これらの ABAC ポリシーを、プリンシパルのタグがリソースタグと一致するときに操作を許可するように設計することができます。詳細については、[「ABAC とは」を参照してくださいAWS。](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html) *「IAM ユーザーガイド*」の「」を参照してください。

**注記**  
タグには、個人を特定できる情報 (PII) や、機密情報あるいは秘匿性の高い情報は追加しないでください。タグにはAWS のサービス、 を含む多くのユーザーがアクセスできますAWS Billing。タグ付けのベストプラクティスの詳細については、の[AWS「リソースのタグ付け](https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html#tag-best-practices)」を参照してください*AWS 全般のリファレンス*。

### 修正
<a name="eks-7-remediation"></a>

EKS ID プロバイダー設定にタグを追加するには、「**Amazon EKS ユーザーガイド**」の「[Amazon EKS リソースのタグ付け](https://docs.aws.amazon.com/eks/latest/userguide/eks-using-tags.html)」を参照してください。

## [EKS.8] EKS クラスターでは、監査ログ記録が有効になっている必要があります
<a name="eks-8"></a>

**関連する要件:** NIST.800-53.r5 AC-2(12)、NIST.800-53.r5 AC-2(4)、NIST.800-53.r5 AC-4(26)、NIST.800-53.r5 AC-6(9)、NIST.800-53.r5 AU-10、NIST.800-53.r5 AU-12、NIST.800-53.r5 AU-2、NIST.800-53.r5 AU-3、NIST.800-53.r5 AU-6(3)、NIST.800-53.r5 AU-6(4)、NIST.800-53.r5 AU-9(7)、NIST.800-53.r5 CA-7、NIST.800-53.r5 SC-7(9)、NIST.800-53.r5 SI-3(8)、NIST.800-53.r5 SI-4、NIST.800-53.r5 SI-4(20)、NIST.800-53.r5 SI-7(8)、PCI DSS v4.0.1/10.2.1

**カテゴリ:** 識別 > ログ記録

**重要度:** 中

**リソースタイプ :** `AWS::EKS::Cluster`

**AWS Config ルール :** [https://docs.aws.amazon.com/config/latest/developerguide/eks-cluster-log-enabled.html](https://docs.aws.amazon.com/config/latest/developerguide/eks-cluster-log-enabled.html)

**スケジュールタイプ :** 変更がトリガーされた場合

**パラメータ :**
+ `logTypes: audit` (カスタマイズ不可)

このコントロールは、Amazon EKS クラスターで監査ログ記録が有効になっているかどうかをチェックします。クラスターで監査ログ記録が有効になっていない場合、コントロールは失敗します。

**注記**  
このコントロールは、AWS アカウント の Amazon Security Lake を介して Amazon EKS 監査ログ記録が有効になっているかどうかをチェックしません。

EKS コントロールプレーンのログ記録により、アカウント内で EKS コントロールプレーンから Amazon CloudWatch Logs に対し、監査および診断ログを直接送れるようになります。必要なログタイプを選択することで、CloudWatch 内で各 EKS クラスターのためのグループに対し、ログストリームの形態でログを送信できます。ログ記録により、EKS クラスターのアクセスとパフォーマンスを可視化できます。EKS クラスターの EKS コントロールプレーンログを CloudWatch Logs に送信することで、監査と診断を目的とした操作を一元的な場所に記録できます。

### 修正
<a name="eks-8-remediation"></a>

EKS クラスターの監査ログを有効にするには、「**Amazon EKS ユーザーガイド**」の「[コントロールプレーンログの有効化と無効化](https://docs.aws.amazon.com/eks/latest/userguide/control-plane-logs.html#enabling-control-plane-log-export)」を参照してください。

## [EKS.9] EKS ノードグループは、サポートされている Kubernetes バージョンで実行する必要があります
<a name="eks-9"></a>

**カテゴリ:** 特定 > 脆弱性、パッチ、バージョン管理

**重要度:** 高

**リソースタイプ :** `AWS::EKS::Nodegroup`

**AWS Config ルール :** [https://docs.aws.amazon.com/config/latest/developerguide/eks-nodegroup-supported-version-check.html](https://docs.aws.amazon.com/config/latest/developerguide/eks-nodegroup-supported-version-check.html)

**スケジュールタイプ :** 変更がトリガーされた場合

**パラメータ :**
+ `oldestVersionSupported`: `1.33` (カスタマイズ不可)

このコントロールは、Amazon EKS ノードグループが標準で Kubernetes バージョンをサポートしているかどうかをチェックします。Amazon EKS ノードグループがサポート対象外または拡張サポートバージョンで実行されている場合、コントロールは失敗します。

サポートされていない Kubernetes バージョンで EKS ノードグループを実行すると、それらのノードはセキュリティパッチ、バグ修正、または互換性の更新を受信しなくなりますAWS。サポートされていないバージョンには、新しいリリースで対処された既知の脆弱性が含まれている可能性があり、Kubernetes エコシステムで更新されたAWS のサービス、コンテナイメージ、およびサードパーティーのツールとの互換性の問題が発生する可能性があります。アプリケーションに特定のバージョンの Kubernetes が必要ない場合は、Amazon EKS でサポートされている最新の Kubernetes バージョンをノードグループに使用することをお勧めします。詳細については、[「Amazon EKS Kubernetes リリースカレンダー](https://docs.aws.amazon.com/eks/latest/userguide/kubernetes-versions.html#kubernetes-release-calendar)」および**「Amazon EKS** [ユーザーガイド」の「ノード更新の各フェーズ](https://docs.aws.amazon.com/eks/latest/userguide/managed-node-update-behavior.html)を理解する」を参照してください。

### 修正
<a name="eks-9-remediation"></a>

EKS ノードグループを更新するには、「Amazon EKS ユーザーガイド」の[「クラスターのマネージドノードグループを更新する](https://docs.aws.amazon.com/eks/latest/userguide/update-managed-node-group.html)」を参照してください。 ****