SEC03-BP07 パブリックおよびクロスアカウントアクセスの分析
パブリックおよびクロスアカウントアクセスに焦点を当てた結果を継続的にモニタリングします。パブリックアクセスとクロスアカウントアクセスを減らして、このタイプのアクセスを必要とするリソースのみへのアクセスに限定します。
一般的なアンチパターン:
-
クロスアカウントのアクセスとリソースへのパブリックアクセスを統制するためのプロセスを遵守しない。
このベストプラクティスが確立されていない場合のリスクレベル: 低
実装のガイダンス
AWS では、別のアカウントにあるリソースへのアクセス権を許可できます。直接的なクロスアカウントアクセスを許可するには、リソース (Amazon Simple Storage Service (Amazon S3) バケットポリシーなど) にアタッチされたポリシーを使用するか、アイデンティティが別のアカウントの IAM ロールを引き受けることを許可します。リソースポリシーを使用するときは、組織内のアイデンティティにアクセスが許可されており、リソースをパブリックアクセス可能にする意図があることを確認します。パブリックアクセス可能にする必要があるすべてのリソースを承認するプロセスを定義します。
IAM Access Analyzer
また、 AWS Config を使用して、 AWS Config ポリシーチェックで、リソースに意図しないパブリックアクセス設定があればレポートを生成し、修復することができます。例えば、 AWS Control Tower
リソース
関連するドキュメント:
関連動画: