「Fin-JAWS 第13回 PCI DSS と AWS の混ぜご飯」リモート開催に参加しました
Youtube Liveでリモート開催の「Fin-JAWS 第13回 PCI DSS と AWS の混ぜご飯」に参加しました。
以下は私が思ったことをメモしています。
登壇者さんの意図ではありませんことをご承知おきください。
目次
AWSのPCI DSSへの取り組みと押さえておきたい耳寄り情報
アマゾン ウェブ サービス ジャパン 中島さん
Responsibility SummaryのPDFにはSpreadsheetが埋め込まれているとのこと。
なるほど。
Artifactでダウンロードしてみます。
添付ファイルにはなさそうだけど、Readerが違うのかな。
また調べよう。
AWS Security Hubは、PCI DSS v3.2.1に準拠している。
有効にして検出結果ナビゲーションに従うことで、必要な統制が整う。
Amazon MacieではPAN情報(クレジットカード番号)も識別される。
2020年5月にMacieは拡張されて、今までのバージョンはMacie Clasiccになった。
責任共有モデルに基づいての審査範囲の大幅な削減、つまり、ハードウェアなどAWSが管理運用する範囲は自分たちで運用しない(できない)ということ。
対象サービスは、コンプライアンスプログラムによる AWS 対象範囲内のサービスの PCI タブにあることも紹介されていました。
AWS での PCI DSS コンプライアンスの標準化アーキテクチャというクイックスタートも紹介されていました。
AWSでのPCI DSS準拠決定版!PCI DSS Ready Cloud AWSモデルのご紹介
株式会社リンクの滝村さん
PCI DSS Ready Cloudというサービスを提供されているリンクさん。
2020年5月にサーバーワークスさんと協業発表されて話題になっておられましたね。
Ready CloudはPCI DSS準拠を促進することが目的。
VPC提供型と、コンポーネント提供型(お客様のVPC利用)があるとのこと
VPCごと提供するかどうかの違いで、8割はコンポーネント提供型。
AWS + Ready Cloudで6割ぐらいはPCI DSS準拠に対応されている。
AWS上でのPCI DSS運用でラクをする
株式会社アイレットの廣山さん
PCI DSSは毎年の審査があるので、セキュリティ運用の維持につながる。
そして、いかに楽をするか(効率性を上げるか)。
スコープの話はみなさん話されていました。
何を守るべきで、そのためにどこどこをモニタリングするべきか。
何をメトリクスとして扱うのか、そして誰がそのデータを扱うのか。
いきつくところは最小権限の原則ですね。
ログ管理にはsumologicを使われている。
sumologicにはPCI DSSテンプレートがある。
ダッシュボードではPCI DSS準拠のためのログが見やすい。
Splunk ~ Datadog ~ Sumologic
使い倒しての経緯が見えます#finjaws #jawsug— 山下 (@yamamanx) May 25, 2020
アーキテクチャの遷移、進化の話は考え方としてすごく参考になりました。
管理するためのシステムでもできたから終わりじゃないんですよね。
そして、PCI DSSはカード情報だけではなく、セキュリティを考える上で役に立つ指標と仰ってたのも印象的でした。
「迷わず使えよ、使えば分かるさ」なセッションでした。
AWS環境でCAFIS接続を行いイシュアシステムを実現した事例
株式会社ディーエスエスの田中さん
CAFISとは、キャッシュレス決済総合プラットフォームサービス。
AWSからCAFISへの接続事例で公開事例がない状況で、構築された。
CAFISのレンタルルーターをAWS DirectConnectに接続することが課題。
なぜなら、CAFISレンタルルーターはBGP非対応。
APNパートナーさんのBGP対応ルーターにCAFISレンタルルーターを接続。
決済システムのDBとサイト用のDBを分離したが、データ連携があることによりサイト側もスコープから外すことができなかったそう。
審査員によっては外すことができたかもしれないらしい。
S3 Object Lock(要件10.5.2)はやっぱり、PCI DSSのような審査要件で活躍できるのですね。
Responsibility Summaryでユーザー責任範囲を確認して、WAF(要件6.6)、Inspector(要件2.2)、MarketPlaceなども活用された。
鍵の管理はユーザーの責任範囲なので、KMSを選択するのが最適化と考えられる。
なるほどお。
最後までお読みいただきましてありがとうございました!
【PR】 「AWS認定資格試験テキスト&問題集 AWS認定ソリューションアーキテクト - プロフェッショナル 改訂第2版」という本を書きました。
【PR】 「AWS認定資格試験テキスト AWS認定クラウドプラクティショナー 改訂第2版」という本を書きました。
【PR】 「ポケットスタディ AWS認定 デベロッパーアソシエイト」という本を書きました。
【PR】 「要点整理から攻略するAWS認定ソリューションアーキテクト-アソシエイト」という本を書きました。
【PR】 「AWSではじめるLinux入門ガイド」という本を書きました。

開発ベンダー5年、ユーザ企業システム部門通算9年、ITインストラクター5年目でプロトタイプビルダーもやりだしたSoftware Engineerです。
質問はコメントかSNSなどからお気軽にどうぞ。
出来る限りなるべく答えます。
このブログの内容/発言の一切は個人の見解であり、所属する組織とは関係ありません。
このブログは経験したことなどの共有を目的としており、手順や結果などを保証するものではありません。
ご参考にされる際は、読者様自身のご判断にてご対応をお願いいたします。
また、勉強会やイベントのレポートは自分が気になったことをメモしたり、聞いて思ったことを書いていますので、登壇者の意見や発表内容ではありません。
ad
ad
関連記事
-
-
AWS Expert Online at JAWS-UG首都圏エリアに参加して「Amazon EC2 スポットインスタンス再入門」を聞いてきた
AWS Expert Onlineという勉強会がありまして、AWS ソリューショ …
-
-
「DevLOVE関西 ShareWisサービス開発の現場」に行ってきました
DevLOVE関西とは 「DevLOVE関西は素振りの場、現場は実践の場」 いつ …
-
-
「Cloudflare Meetup Osaka Kick Off!」に参加しました
Cloudflare Meetup勉強会に参加しました。 私、Cloudflar …
-
-
「 MonotaRO Tech Talk #1」に行ってきました
モノタロウさんの「MonotaRO Tech Talk」に行ってきました。 ビー …
-
-
Java SE 7 Gold対策勉強をしながらメモ 2015/9/1
さて、9/26の試験を目指して久しぶりに試験勉強を始めます。 今月は非常に忙しい …
-
-
「RPA勉強&LT会!RPALT vol1@Innovation Space DEJIMA」でLTしました
「RPA勉強&LT会!RPALT vol1@Innovation Space D …
-
-
久しぶりにMonotaROさんの話しを聞いて興奮した「MonotaRO Tech Talk #6 (大阪梅田オフィスオープン記念)」
エンジニア人生というか、普通に仕事に対する考え方とか、自分に大きな影響を与えてく …
-
-
「HandsWash2020」に参加しました
お久しぶりにハンズラボさんの勉強会に参加させていただきました! 去年、今年と馴染 …
-
-
「Fin-JAWS 第20回 〜Go to Fin-JAWS School! 2021〜」で発表しました
2021/3/22の「Fin-JAWS 第20回 〜Go to Fin-JAWS …
-
-
「Meguro.dev #1 」でモブプログラミングを体験してみました
「AWSの各サービスを道具としてアプリケーション開発を行うデベロッパーのための新 …