すべてのプロダクト
Search
ドキュメントセンター

Cloud Config:セキュリティグループでは、指定プロトコルの高リスクポートがすべての CIDR ブロックに開放されていないこと

最終更新日:Jun 24, 2026

Elastic Compute Service (ECS) セキュリティグループは、インバウンド CIDR ブロックが 0.0.0.0/0 でない場合に準拠します。CIDR ブロックが 0.0.0.0/0 の場合、セキュリティグループは、指定プロトコルのポート範囲に高リスクポートが含まれていない場合にのみ準拠します。また、優先度の高い承認ポリシーが高リスクポートを拒否している場合も、セキュリティグループは準拠します。

シナリオ

セキュリティグループの承認ポリシーを制限し、ネットワークの露出を最小限に抑え、クラウド環境を保護します。

リスクレベル

デフォルトのリスクレベル:高。

必要に応じて、このルールのリスクレベルを変更できます。

検出ロジック

  • 準拠:セキュリティグループのインバウンド CIDR ブロックが 0.0.0.0/0 であり、指定プロトコルのポート範囲に高リスクポートが含まれていません。

  • 準拠: 指定されたプロトコルのポート範囲に高リスクポートが含まれる場合でも、セキュリティグループの受信 CIDR ブロックは 0.0.0.0/0 ではありません。

  • 準拠:高リスクポートが、優先度の高い承認ポリシーによって拒否されています。

  • 非準拠:セキュリティグループのインバウンド CIDR ブロックが 0.0.0.0/0 であり、指定プロトコルのポート範囲に高リスクポートが含まれています。詳細については、「修復」をご参照ください。

  • 該当なし:セキュリティグループがクラウド製品または仮想オペレーターによって使用されています。

ルールの詳細

パラメーター

説明

ルール名

セキュリティグループでは、指定プロトコルの高リスクポートがすべての CIDR ブロックに開放されていないこと

ルール識別子

ecs-security-group-risky-ports-check-with-protocol

タグ

SecurityGroup

自動修復

サポートされていません

ルールトリガー

設定変更

サポートされているリソースタイプ

ECS セキュリティグループ

入力パラメーター

  • ports (デフォルト値: 22,3389)

  • protocols (デフォルト値: TCP,UDP)

修復

セキュリティグループのルールを変更して高リスクポートを除外するか、優先度の高い承認ポリシーによって高リスクポートが拒否されていることを確認してください。詳細については、「セキュリティグループルールの変更」をご参照ください。