コンプライアンスパッケージは、リソースのコンプライアンス準拠を動的かつ継続的にチェックするのに役立ちます。準拠していないリソースを修正するように速やかに通知します。このトピックでは、24 種類のコンプライアンスパッケージの主な特徴について説明します。
ネットワークとデータセキュリティのベストプラクティス
BestPracticesForNetworkAndDataSecurity コンプライアンスパッケージは、ネットワークアーキテクチャやデータセキュリティなど、複数の側面から大規模なチェックを実行します。これにより、システムとデータが適切に構成および保護され、ネットワークとデータ漏洩のリスクが軽減されます。リソースが要件に準拠している場合、ネットワークセキュリティのリスクを軽減できます。
次の表に、ネットワークとデータセキュリティのベストプラクティスの特徴を説明します。
特徴 | 説明 |
アカウントの検証 | このコンプライアンスパッケージは、Alibaba Cloud アカウントおよび Resource Access Management (RAM) ユーザーに設定されたパスワードと、アタッチされた権限ポリシーをチェックします。 |
ネットワーク接続のチェック | このコンプライアンスパッケージは、ネットワークの所有権、セキュリティグループの構成、トラフィック監視の構成、およびインスタンスのポートが開いているかどうかをチェックします。 |
仮想マシンのチェック | このコンプライアンスパッケージは、ディスク暗号化、システムアップデート、エンドポイント保護の詳細、およびインスタンスのポートが開いているかどうかをチェックします。 |
Object Storage Service (OSS) のチェック | このコンプライアンスパッケージは、OSS バケットの読み取り/書き込み権限、安全な伝送、およびコンテンツ暗号化の構成をチェックします。 |
データベースのチェック | このコンプライアンスパッケージは、データベースの接続タイプ、データ暗号化構成、および監査構成をチェックします。 |
MLPS レベル 3 ドライランコンプライアンスパッケージ
MLPS 2.0 レベル 3 標準に基づき、この事前チェックコンプライアンスパッケージは、Alibaba Cloud リソースのコンプライアンスを動的かつ継続的に監視します。これにより、正式な検査での手戻りを回避し、より迅速に MLPS 審査に合格することができます。
次の表に、ClassifiedProtectionPreCheck コンプライアンスパッケージのチェック項目を説明します。
特徴 | 説明 |
ネットワークタイプのチェック | このコンプライアンスパッケージは、Elastic Compute Service (ECS) インスタンスとデータベースインスタンスのネットワークタイプが Virtual Private Cloud (VPC) であるかどうかをチェックします。インスタンスが VPC 内にあり、その VPC が関連するルールパラメーターの期待値に含まれている場合、そのインスタンスの構成は準拠していると見なされます。 |
保護構成 | このコンプライアンスパッケージは、ECS インスタンスとデータベースインスタンスの IP アドレスホワイトリストが 0.0.0.0/0 に設定されているか、および各 ECS データディスクで暗号化が有効になっているかをチェックします。 |
Object Storage Service (OSS) のチェック | このコンプライアンスパッケージは、OSS バケットが読み取り専用モードでアクセスされているか、およびゾーン冗長ストレージと OSS マネージドキーによるサーバー側暗号化が有効になっているかをチェックします。 |
帯域幅のチェック | このコンプライアンスパッケージは、Server Load Balancer (SLB) インスタンスと Elastic IP アドレス (EIP) の帯域幅が指定された下限に達しているかをチェックします。 |
OSS コンプライアンス管理のベストプラクティス
多くのお客様が重要なビジネスデータを OSS バケットに保存しています。バケットの構成がセキュリティ保護要件を満たしていない場合、データ漏洩や損失などのビジネスリスクが発生する可能性があります。BestPracticesForOSS コンプライアンスパッケージは、OSS バケットのコンプライアンスを動的かつ継続的に監視し、コンプライアンス違反をいち早く通知します。
次の表に、BestPracticesForOSS コンプライアンスパッケージのチェック項目を説明します。
特徴 | 説明 |
読み取り/書き込み設定の検証 | このコンプライアンスパッケージは、OSS バケットのアクセス制御リスト (ACL) が公開読み取りまたは公開読み書きに設定されているかをグローバルにチェックします。 |
保護構成 | データセキュリティをさらに強化するには、バケットでファイル暗号化とホットリンク保護を有効にする必要があります。 |
ゾーン冗長ストレージの検証 | バケットでゾーン冗長ストレージが有効になっているかを確認できます。 |
BestPracticesForLoadBalancer
このパッケージは、Classic Load Balancer および Application Load Balancer (ALB) インスタンスのパブリックネットワークとホワイトリスト設定、マルチゾーンディザスタリカバリ機能、インスタンスの更新と有効期限の状態、および変更管理におけるリスクをチェックします。これにより、ロードバランシングインスタンスが正しく使用されることを保証します。
次の表に、SLB アプリケーションのベストプラクティスチェックの特徴を説明します。
特徴 | 説明 |
サービス中断の防止 | ネットワーク容量がピークトラフィックを処理できない場合、サービスが中断される可能性があります。 |
パブリックネットワークからの分離 | 不適切なネットワーク設定は、システムをインターネットに公開する可能性があります。この公開は、攻撃やデータ侵害につながる可能性があります。 |
ネットワーク問題の迅速な検出 | リアルタイムのネットワーク監視が無効になっている場合、ネットワークの問題を迅速に検出できません。この遅延は、ビジネスに潜在的な脅威をもたらす可能性があります。 |
リソース保護のベストプラクティス
ResourceProtectionOnBestPractices コンプライアンスパッケージは、ECS や ApsaraDB RDS などの Alibaba Cloud サービスで保護機能が有効になっているかをチェックします。
次の表に、リソース保護のベストプラクティスチェックの特徴を説明します。
特徴 | 説明 |
Alibaba Cloud アカウントまたは RAM ユーザーのログイン | このコンプライアンスパッケージは、Alibaba Cloud アカウントと RAM ユーザーに設定されたパスワードの有効期間、および多要素認証 (MFA) が有効になっているかをチェックします。 |
セキュリティ構成 | このコンプライアンスパッケージは、無効な RAM ユーザー、ユーザーグループ、または権限ポリシーが存在するか、および Alibaba Cloud アカウント用にキーペアが作成されているかをチェックします。 |
権限付与のチェック | このコンプライアンスパッケージは、ポリシーが RAM ユーザーにアタッチされているか、および Alibaba Cloud サービスに対する完全な権限が付与されているかをチェックします。 |
BestPracticesForIdentityAndPermissions
BestPracticesForIdentityAndPermissions コンプライアンスパッケージは、AccessKey ペア、Alibaba Cloud アカウント、および RAM ユーザーの設定と使用状況をチェックします。
データベースコンプライアンス管理のベストプラクティス
BestPracticesForDataBase コンプライアンスパッケージは、ApsaraDB RDS、ApsaraDB for Redis、ApsaraDB for MongoDB、および PolarDB インスタンスの暗号化とアクセスの制御に関するコンプライアンスを継続的にチェックします。これにより、データ漏洩を防ぎます。
次の表に、BestPracticesForDataBase コンプライアンスパッケージのチェック項目を説明します。
特徴 | 説明 |
データベースの有効期限のチェック | データベースインスタンスの有効期限を確認できます。 |
データベース保護設定のチェック | このコンプライアンスパッケージは、データベースインスタンスでリリース保護が有効になっているか、および IP アドレスホワイトリストが 0.0.0.0/0 に設定されているかをチェックします。 |
データベースネットワークタイプのチェック | このコンプライアンスパッケージは、データベースインスタンスのネットワークタイプが VPC であるか、および指定された VPC が関連するルールパラメーターの期待値に含まれているかをチェックします。 |
ECS コンプライアンス管理のベストプラクティス
BestPracticesForECS コンプライアンスパッケージは、ECS インスタンスのステータス、セキュリティ構成、保護構成、およびスナップショット構成に関するコンプライアンスを継続的にチェックします。これにより、ビジネスの中断やコストの制御不能といったリスクを防ぎます。
次の表に、BestPracticesForECS コンプライアンスパッケージのチェック項目を説明します。
特徴 | 説明 |
実行ステータスのチェック | ECS インスタンスの実行ステータスを確認できます。 |
セキュリティ設定の検証 | ECS インスタンスの有効期限とセキュリティグループをチェックします。 |
保護構成 | このコンプライアンスパッケージは、ECS インスタンスでリリース保護とディスク暗号化が有効になっているかをチェックします。 |
スナップショット構成 | このコンプライアンスパッケージは、自動スナップショットポリシーが構成されているか、自動ロックが有効になっているか、および自動スナップショットの保持期間が ECS インスタンスのディスクの要件を満たしているかをチェックします。 |
RMiT 金融標準コンプライアンスパッケージ
RMiTComplianceCheck コンプライアンスパッケージは、マレーシアの金融機関向けの Risk Management in Technology (RMiT) フレームワークに基づいて、クラウド IT システムのコンプライアンスをチェックします。
RMiT 金融標準チェックには、次の表に記載されている特徴が含まれています。
特徴 | 説明 |
アカウントのチェック | このコンプライアンスパッケージは、RAM ユーザーのパスワード、権限ポリシー、ログイン、および MFA が有効になっているかをチェックします。 |
Server Load Balancer (SLB) のチェック | このコンプライアンスパッケージは、SLB インスタンスでリリース保護と HTTPS リスナーが有効になっているか、および Alibaba Cloud が発行した証明書が有効であるかをチェックします。 |
ECS インスタンスのチェック | このコンプライアンスパッケージは、ECS インスタンスのネットワークタイプが VPC であるか、ECS インスタンスでディスク暗号化が有効になっているか、および ECS インスタンスがパブリック IPv4 アドレスにバインドされているかをチェックします。 |
Object Storage Service (OSS) のチェック | このコンプライアンスパッケージは、OSS バケットで Key Management Service (KMS) を使用したサーバー側暗号化、デフォルトのサーバー側暗号化、およびロギングが有効になっているかをチェックします。 |
ApsaraDB RDS のチェック | このコンプライアンスパッケージは、ApsaraDB RDS インスタンスで履歴イベントログと TDE (透過的データ暗号化) が有効になっているか、およびインスタンスがマルチゾーンデプロイメントをサポートしているかをチェックします。 |
ActionTrail のチェック | このコンプライアンスパッケージは、有効な ActionTrail トレイルが存在するか、およびトレイルがすべての種類のイベントログを記録しているかをチェックします。 |
GovernanceCenterCompliancePractices
GovernanceCenterCompliancePractices コンプライアンスパッケージを使用すると、Cloud Governance Center コンソールでリソースディレクトリのすべてのメンバーアカウントに対してルールを一元的に構成および有効化できます。これにより、Cloud Governance Center の基本構成と、Cloud Governance Center で作成されたリソース構造が変更されるのを防ぎます。また、これによりマルチアカウント環境のセキュリティも確保されます。
BestPracticesForSecurityGroups
BestPracticesForSecurityGroups コンプライアンスパッケージは、セキュリティグループルールに基づいて、セキュリティグループのコンプライアンスを継続的に監視します。これにより、セキュリティリスクを軽減します。
BestPracticesForOceanBase
OceanBase のベストプラクティスは、OceanBase がセキュリティグループのベストプラクティスに準拠しているかを継続的に評価します。
BestPracticesForResourceStability
BestPracticesForResourceStability コンプライアンスパッケージは、高可用性インフラストラクチャ、容量保護、変更管理、監視管理、バックアップ管理、障害分離の 6 つのディメンションからクラウドリソースの安定性を監視します。これにより、リスクをいち早く検出し、クラウドリソースの安定性と運用保守効率を向上させることができます。
PCI DSS データセキュリティ基準コンプライアンスパッケージ
PCIDSSDataSecurityStandard テンプレートから作成されたコンプライアンスパッケージは、Payment Card Industry Data Security Standard (PCI DSS) V4.0 ベースラインに基づいてアカウントデータを保護し、クラウドリソースの使用量と管理に基づいて提案とコンプライアンスチェックを提供します。
GxP EU Annex 11 コンプライアンスパッケージ
GxP EU Annex 11 ガイドラインは、欧州連合 (EU) で使用されるコンピュータ化されたシステム、特に製薬、バイオテクノロジー、医療機器業界の企業や組織で使用されるコンピュータ化されたシステムに適用されます。アカウントデータ保護のための Annex 11 ベースライン基準に基づき、GxPComplianceCheckForEU11 コンプライアンスパッケージは、クラウドでのリソース使用量とコントロールに関するオプションのコンプライアンス評価を提供します。
BestPracticesForHighAvailabilityArchitecture
マルチゾーンアーキテクチャを使用するワークロードは、高いデータ信頼性を提供します。プライマリゾーンで障害が発生した場合、システムは即座にビジネスを回復できます。
BestPracticesForInternetAccess
インターネットのセキュリティ、コスト、権限、および監視の要件を満たすために、企業の IT 管理チームは常に安全なインターネット出口を一元的にデプロイメントします。これにより、制限が設定されていない Alibaba Cloud リソースでインターネットアクセスが有効になるのを防ぎます。これにより、サイバー攻撃やデータ漏洩によって引き起こされる可能性のあるセキュリティリスクを軽減します。
BestPracticeForIdleResourceDetection
BestPracticeForIdleResourceDetection テンプレートから作成されたコンプライアンスパッケージを使用して、購入した Alibaba Cloud サービスのリソースが遊休状態であるかどうかを確認できます。Alibaba Cloud サービスには、Elastic IP Address (EIP)、Internet Shared Bandwidth、VPC、VPN Gateway が含まれます。リソースを購入後に使用しない場合、リソースの無駄遣いになる可能性があります。遊休リソースを特定し、できるだけ早くリソースを使用することを推奨します。
中国 GMP 付属書コンプライアンスパッケージ
製薬業界でコンピュータ化されたシステムを使用する企業や組織は、クラウドサービスを使用する際に、医薬品の Good Manufacturing Practice (GMP) 基準のコンピュータ化されたシステムに関するガイドラインに準拠する必要があります。
Alibaba Cloud Well-Architected Framework セキュリティピラーのベストプラクティス
Alibaba Cloud Well-Architected Framework のセキュリティピラーは、ネットワーク、ID、ホスト、データなど、あらゆる側面からセキュリティを規制および実装し、脅威を継続的に検出して対応するのに役立ちます。
BestPracticesForChangeManagement
変更管理のベストプラクティスは、変更管理の観点からクラウドリソースの安定性をチェックするのに役立ちます。これにより、潜在的なリスクを事前に特定し、安定性と運用保守効率を向上させることができます。
BestPracticesForResourceExpirationReminders
リソースの有効期限切れリマインダーを送信するためのベストプラクティスは、リソースの有効期限切れリスクの観点からクラウドリソースの安定性をチェックするのに役立ちます。これにより、潜在的なリスクを事前に特定し、安定性と運用保守効率を向上させることができます。
BestPracticesForEnablingResourceBackup
このコンプライアンスパッケージは、Tair (Redis OSS-compatible)、PolarDB、RDS などのクラウドプロダクトでリソースバックアップが有効になっているかをチェックします。これにより、バックアップされていないリソースを迅速に発見し、管理することができます。
BestPracticesForRedis
このパッケージは、Tair (Redis OSS-compatible) のインスタンスタイプが要件を満たしているかをチェックします。また、監査ログの有効化、パブリックネットワークとホワイトリストの設定、マルチゾーンディザスタリカバリ機能、インスタンスの更新と有効期限、および変更管理に関連するリスクもチェックします。これにより、Tair (Redis OSS-compatible) の正しい使用を保証し、システムの安定性とセキュリティを確保します。
PolarDB アプリケーションのベストプラクティス
このパッケージは、PolarDB クラスターが安定したバージョンを使用し、合理的な構成を持っているかをチェックします。また、バックアップ設定、パブリックネットワークとホワイトリストの設定、インスタンスの更新と有効期限、および PolarDB クラスターの変更管理に関連するリスクもチェックします。これにより、PolarDB クラスターを正しく使用し、システムの安定性とセキュリティを保証します。
CDN コンプライアンス管理のベストプラクティス
このパッケージは、アクセスの制御、キャッシュ設定、パフォーマンス、コストに関するプロダクトのベストプラクティスに基づいてコンプライアンスチェックを実行します。
SOC 2 監査基準プラクティスコンプライアンスパッケージ
SOC 2 監査基準プラクティスコンプライアンスパッケージは、SOC 2 レポートの要件に基づいています。データセキュリティ、可用性、完全性、機密性に関する推奨コンプライアンスチェックを提供します。
ISO 27001 セキュリティマネジメント規格コンプライアンスパッケージ
ISO 27001 セキュリティマネジメント規格コンプライアンスパッケージは、ISO/IEC 27001:2013 の附属書 A のセキュリティマネジメント規格に基づいています。クラウドリソースのリスク検出とガバナンスに関する推奨コンプライアンスチェックを提供し、組織が情報セキュリティマネジメントシステムを実装、維持、継続的に改善するのを支援します。
NIST 800-53 コンプライアンスパッケージ
このパッケージは、NIST 800-53 Rev. 5 の一部の要件に基づいて、Alibaba Cloud リソースのコンプライアンスをチェックします。
MLPS 2.0 レベル 2 事前チェックコンプライアンスパッケージ
このパッケージは、MLPS 2.0 レベル 2 の一部の要件に基づいて、Alibaba Cloud リソースのコンプライアンスをチェックします。コンプライアンスパッケージテンプレートは、一般的なコンプライアンスフレームワークを提供します。ルールパラメーターと修正設定を指定することで、対象シナリオに合ったコンプライアンスパッケージを迅速に作成できます。ルールの「準拠」ステータスは、ルール自体で定義されたコンプライアンスの説明のみを指します。特定の規制や業界標準のすべての要件を満たすことを保証するものではありません。
コスト最適化のベストプラクティス
このパッケージは、ECS、RDS、MongoDB、Redis などのプロダクトのインスタンスについて、CPU、GPU、GPU メモリ、メモリ、ディスクの使用状況をチェックします。特定の期間にわたって使用率の低いインスタンスを追跡および管理することで、企業はコストをより効果的に管理できます。このコンプライアンスパッケージの一部のルールは、CloudMonitor データ API に依存し、基本的な CloudMonitor の無料クォータを消費します。検出品質を確保するためには、ハイブリッドクラウド監視を有効にする必要があります。ハイブリッドクラウド監視の課金の詳細については、「CloudMonitor の課金」をご参照ください。
AI モデルトレーニングアーキテクチャ検出のベストプラクティス
このパッケージは、GPU で AI モデルをトレーニングするシナリオのアーキテクチャ設計をチェックします。このチェックには、ECS、NAS、OSS などのコアリソースがトレーニング要件と一致していることを確認し、タスクの要求を満たすことが含まれます。
Alibaba Cloud プラットフォームセキュリティのベストプラクティス
Alibaba Cloud のプラットフォームセキュリティガバナンスの経験に基づき、このパッケージはクラウドプラットフォーム基盤の主要なセキュリティ構成チェックをカバーしています。アカウントセキュリティ、クラウドリソースセキュリティ、ネットワークセキュリティ、データセキュリティ、バックアップとリカバリ、ログ監査などのディメンションをカバーし、構成リスクを継続的に検出します。
クイック体験コンプライアンスパッケージ
このパッケージは、サービスが有効になったときにコンプライアンスチェックを迅速に体験する方法を提供します。クラウドリソースの管理とガバナンスに関する基本的なベストプラクティスチェックを提供します。
生成 AI コンプライアンスのベストプラクティス
このコンプライアンスパッケージは、Model Studio、Platform for AI (PAI)、およびそれらに依存する ACS、ACR、OSS、NAS、KMS、SLS、MaxCompute などのコアサービスに関する潜在的なセキュリティと安定性のコンプライアンスリスクを包括的に検出し、管理するのに役立ちます。