「Fin-JAWS 第13回 PCI DSS と AWS の混ぜご飯」リモート開催に参加しました
Youtube Liveでリモート開催の「Fin-JAWS 第13回 PCI DSS と AWS の混ぜご飯」に参加しました。
以下は私が思ったことをメモしています。
登壇者さんの意図ではありませんことをご承知おきください。
目次
AWSのPCI DSSへの取り組みと押さえておきたい耳寄り情報
アマゾン ウェブ サービス ジャパン 中島さん
Responsibility SummaryのPDFにはSpreadsheetが埋め込まれているとのこと。
なるほど。
Artifactでダウンロードしてみます。
添付ファイルにはなさそうだけど、Readerが違うのかな。
また調べよう。
AWS Security Hubは、PCI DSS v3.2.1に準拠している。
有効にして検出結果ナビゲーションに従うことで、必要な統制が整う。
Amazon MacieではPAN情報(クレジットカード番号)も識別される。
2020年5月にMacieは拡張されて、今までのバージョンはMacie Clasiccになった。
責任共有モデルに基づいての審査範囲の大幅な削減、つまり、ハードウェアなどAWSが管理運用する範囲は自分たちで運用しない(できない)ということ。
対象サービスは、コンプライアンスプログラムによる AWS 対象範囲内のサービスの PCI タブにあることも紹介されていました。
AWS での PCI DSS コンプライアンスの標準化アーキテクチャというクイックスタートも紹介されていました。
AWSでのPCI DSS準拠決定版!PCI DSS Ready Cloud AWSモデルのご紹介
株式会社リンクの滝村さん
PCI DSS Ready Cloudというサービスを提供されているリンクさん。
2020年5月にサーバーワークスさんと協業発表されて話題になっておられましたね。
Ready CloudはPCI DSS準拠を促進することが目的。
VPC提供型と、コンポーネント提供型(お客様のVPC利用)があるとのこと
VPCごと提供するかどうかの違いで、8割はコンポーネント提供型。
AWS + Ready Cloudで6割ぐらいはPCI DSS準拠に対応されている。
AWS上でのPCI DSS運用でラクをする
株式会社アイレットの廣山さん
PCI DSSは毎年の審査があるので、セキュリティ運用の維持につながる。
そして、いかに楽をするか(効率性を上げるか)。
スコープの話はみなさん話されていました。
何を守るべきで、そのためにどこどこをモニタリングするべきか。
何をメトリクスとして扱うのか、そして誰がそのデータを扱うのか。
いきつくところは最小権限の原則ですね。
ログ管理にはsumologicを使われている。
sumologicにはPCI DSSテンプレートがある。
ダッシュボードではPCI DSS準拠のためのログが見やすい。
Splunk ~ Datadog ~ Sumologic
使い倒しての経緯が見えます#finjaws #jawsug— 山下 (@yamamanx) May 25, 2020
アーキテクチャの遷移、進化の話は考え方としてすごく参考になりました。
管理するためのシステムでもできたから終わりじゃないんですよね。
そして、PCI DSSはカード情報だけではなく、セキュリティを考える上で役に立つ指標と仰ってたのも印象的でした。
「迷わず使えよ、使えば分かるさ」なセッションでした。
AWS環境でCAFIS接続を行いイシュアシステムを実現した事例
株式会社ディーエスエスの田中さん
CAFISとは、キャッシュレス決済総合プラットフォームサービス。
AWSからCAFISへの接続事例で公開事例がない状況で、構築された。
CAFISのレンタルルーターをAWS DirectConnectに接続することが課題。
なぜなら、CAFISレンタルルーターはBGP非対応。
APNパートナーさんのBGP対応ルーターにCAFISレンタルルーターを接続。
決済システムのDBとサイト用のDBを分離したが、データ連携があることによりサイト側もスコープから外すことができなかったそう。
審査員によっては外すことができたかもしれないらしい。
S3 Object Lock(要件10.5.2)はやっぱり、PCI DSSのような審査要件で活躍できるのですね。
Responsibility Summaryでユーザー責任範囲を確認して、WAF(要件6.6)、Inspector(要件2.2)、MarketPlaceなども活用された。
鍵の管理はユーザーの責任範囲なので、KMSを選択するのが最適化と考えられる。
なるほどお。
最後までお読みいただきましてありがとうございました!
「AWS認定資格試験テキスト&問題集 AWS認定ソリューションアーキテクト - プロフェッショナル 改訂第2版」という本を書きました。

「AWS認定資格試験テキスト AWS認定クラウドプラクティショナー 改訂第3版」という本を書きました。

「ポケットスタディ AWS認定 デベロッパーアソシエイト [DVA-C02対応] 」という本を書きました。

「要点整理から攻略するAWS認定ソリューションアーキテクト-アソシエイト」という本を書きました。

「AWSではじめるLinux入門ガイド」という本を書きました。


開発ベンダー5年、ユーザ企業システム部門通算9年、ITインストラクター5年目でプロトタイプビルダーもやりだしたSoftware Engineerです。
質問はコメントかSNSなどからお気軽にどうぞ。
出来る限りなるべく答えます。
このブログの内容/発言の一切は個人の見解であり、所属する組織とは関係ありません。
このブログは経験したことなどの共有を目的としており、手順や結果などを保証するものではありません。
ご参考にされる際は、読者様自身のご判断にてご対応をお願いいたします。
また、勉強会やイベントのレポートは自分が気になったことをメモしたり、聞いて思ったことを書いていますので、登壇者の意見や発表内容ではありません。
ad
ad
関連記事
-
-
AlexaのSmart HomeをAWSで作る方法(Alexa Day 2019でのブログ)
以下は、気になったことのメモとか感想を書いています。 登壇者、発表者、主催企業な …
-
-
「機械学習名古屋・JAWS-UG名古屋共催 Amazon SageMaker オンラインハンズオン〜ハイパーパラメータ最適化とMNIST学習〜」に参加しました
17:40に自宅から徒歩30分の会社の配信スタジオ的なところを出て、歩きながらC …
-
-
Alexaスキル開発でデザイン・スプリントのすすめ(Alexa Day 2019でのブログ)
ランチタイムセッションの一本目はISAOさん。 以下は、気になったことのメモとか …
-
-
Developers Summit 2018 「Spinnakerで実現するデプロイの自動化」を聞きました
以下は、思ったことや気になったことをメモしていますので、必ずしも登壇者の発表内容 …
-
-
「第3回【関西ITベンチャー】開発ツール チラ見せ♡ナイト@大阪」に行ってきました
「第3回【関西ITベンチャー】開発ツール チラ見せ♡ナイト@大阪」に行ってきまし …
-
-
スマートスピーカーで提供する料理体験(Alexa Day 2019でのブログ)
以下は、気になったことのメモとか感想を書いています。 登壇者、発表者、主催企業な …
-
-
Developers Summit 2024「AI時代のソフトウェアテストの現在と未来」を見ました
Launchable, Inc. Co-CEO 川口 耕介さん 和田 卓人 さん …
-
-
「関ジャバ Java開発のためのDocker & てらださんせきらら in MS関西」に行ってきました
「関ジャバ Java開発のためのDocker & てらださんせきらら i …
-
-
「AWS re:Invent報告会 by Yappli」で機械学習を始めてみようという気になった
YappliさんとSpeeeさん合同のre:Invent報告会におじゃましました …
-
-
Twilio エバチャンネル ONLINE vol.6でゲストトークしました
Twilio エバチャンネル ONLINEにゲストトークで呼んでいただきました〜 …