土肥 康太郎– Author –
土肥 康太郎
-
Security - Specialty
ALBへのAWS WAF適用 ── レートベースルールで大量リクエストを止める
概要 多数のIPアドレスから読み取りリクエストが大量に届き、バックエンドのアプリケーションサーバーがスレッドを使い切って応答しなくなる。DDoSと呼ぶほど大規模でな... -
Security - Specialty
S3の削除防止と変更履歴 ── バージョニング・MFA削除・Object Lockの使い分け
概要 機密データを置いたS3バケットでは、「誤って消される」「意図的に消される」「気づかないうちに上書きされる」という3つのリスクに備える必要があります。アクセ... -
Security - Specialty
暗号化したSNS・SQSにメッセージが届かない ── サービス間連携に必要なKMS権限
概要 S3にファイルが置かれたらSNSトピックに通知し、SNSからSQSキューに配信する。よくある構成です。ここで「保管中のデータはすべて暗号化する」という方針に従ってS... -
Security - Specialty
プライベートサブネットからKMSへ安全にアクセスする ── VPCエンドポイントによる経路の閉じ込め
概要 プライベートサブネットに置いたEC2インスタンスから、KMSで暗号化・復号を行いたい。しかしKMSはVPCの中にあるサービスではなく、kms.ap-northeast-1.amazonaws.c... -
Security - Specialty
Parameter StoreとKMSによる大規模な認証情報管理 ── Secrets Managerとの使い分け
概要 データベースのパスワードやAPIキーをコードやAMIに埋め込まない、というのはセキュリティの基本です。では、それらをどこに置くか。AWSにはAWS Secrets Managerと... -
Security - Specialty
EBSスナップショットによる高可用性バックアップ戦略 ── 定期バックアップとData Lifecycle Managerによる自動化
概要 Amazon EBS(Elastic Block Store)ボリュームは、EC2インスタンスに接続されるブロックストレージです。EBSボリュームは単一のアベイラビリティゾーン(AZ)内で... -
Security - Specialty
Secrets ManagerのABAC(属性ベースアクセス制御) ── タグベースのアクセス制御で動的な権限管理を実現する
概要 AWS Secrets Managerで管理するシークレットへのアクセスを、限られたIAMプリンシパルに制限したいケースがあります。たとえば、データベースの接続情報をチームご... -
AWSサービス基礎
【AWSサービス 基礎編】S3 アカウントリージョナル名前空間 ── バケット名の乗っ取りを防ぐ新しい命名方式
概要 Amazon S3 のバケット名はこれまでグローバルに一意である必要がありました。つまり、あるバケット名を誰かが使っていれば、世界中の他のアカウントからは同じ名前... -
Security - Specialty
AWS Abuse Notice を受けた際のインシデントレスポンス手順
概要 AWSから Abuse Notice(不正利用通知) を受け取った場合、迅速かつ適切なインシデントレスポンスが求められます。Abuse Noticeは、AWSのTrust & Safetyチームが、... -
AWSサービス基礎
【AWSサービス 基礎編】AWS Backup でリソースのバックアップを一元管理する
概要 AWS Backup は、AWS リソースのバックアップを一元的に管理・自動化するフルマネージドサービスです。EC2、RDS、DynamoDB、EFS、S3 など、複数の AWS サービスのバ...
