Data Security Center (DSC) は、ACL および暗号化ポリシーが設定されているかを確認することで、バケットのセキュリティ設定コンプライアンスを評価できます。 DSC は設定リスクを検出し、修正の推奨事項を提供します。 提供された推奨事項に基づいてこれらの設定リスクに迅速に対処し、Object Storage Service (OSS) バケットのベースラインセキュリティを強化してください。
ソリューション概要
DSC は、OSS バケットに対して以下のベースラインリスクチェック項目をサポートしています。
|
ポリシー名 |
チェック項目 |
説明 |
|
データストレージのセキュリティ |
OSS-バケットのサーバー側の暗号化を有効化 |
OSS バケットでサーバー側の暗号化が有効になっているかを確認します。 保存データは、その機密性と完全性を確保するために暗号化する必要があります。 |
|
データのバックアップとリカバリー |
OSS-バケットのバージョニングを有効化 |
OSS バケットでバージョニングが有効になっているかを確認します。 バージョニングとリカバリーメカニズムを実装して、データの冗長性を管理し、データの可用性を保護します。 |
|
アクセス制御管理 |
OSS-バケットのホットリンク保護を有効化、OSS-アクセス用の IP アドレスホワイトリストを設定 |
OSS バケットがパブリックに公開されているかを確認します。 ビジネス要件に基づいてデータへのアクセスと使用を制限し、データ資産のパブリックな公開を防ぎます。 |
|
[転送中のデータの暗号化] |
OSS-安全な暗号化転送を有効化 |
OSS オブジェクトで転送中の暗号化が有効になっているかを確認します。 転送中のデータを暗号化して、そのセキュリティを確保します。 |
|
ロギング、モニタリング、監査 |
OSS-バケットのロギングを有効化 |
OSS バケットでロギングが有効になっているかを確認します。 データ処理ライフサイクル全体でロギングとモニタリングを有効にし、トレーサビリティを確保します。 |
|
ID と権限管理 |
OSS-匿名アカウントに付与された「read/write/full control」権限の設定をチェック |
OSS バケットに、保存されたオブジェクトの変更を許可するパブリックな読み書きアクセスなど、安全でない権限設定がないかを確認します。 データへのアクセスは、最小権限の原則に従う必要があります。不正アクセスを防ぐために、関連担当者のアクセス権限を明確に定義します。 |
|
機密データ保護 |
OSS-機密データを保存するバケットのパブリック読み書き権限をチェック、OSS-ログファイルのパブリック読み書き権限を設定 |
OSS ログファイルのパブリック読み書き権限などのデータ漏洩リスクがないかを確認し、機密データを含むプロジェクトでアクセス制御が有効になっているかを検証します。 この例では、DSC は OSS バケットに対して機密データ検出を実行せず、ベースラインチェックのみを実行します。したがって、OSS-機密データを保存するバケットのパブリック読み書き権限をチェック のチェック項目は、デフォルトで合格となります。 |
ベースラインセキュリティチェックと修復は、4つのステップで完了できます。
-
OSS バケットの作成:このチュートリアル用に新しい OSS バケットを作成します。
-
DSC への OSS バケットのオンボード:資産センターで「設定リスク」スイッチを有効にします。
-
ベースラインセキュリティチェックの手動実行:DSC は、接続されているすべての資産に対して、毎日午前 1 時頃にセキュリティベースラインチェックを自動的に実行します。結果をすぐに表示するには、手動でチェックを実行する必要があります。
-
セキュリティリスクの表示と修復:チェック結果に基づいて、検出された設定リスクを修復します。
前提条件
-
Data Security Center の Free Edition を有効化し、DSC が他の Alibaba Cloud リソースにアクセスすることを承認済みであること。
DSC の [無料版] は、ベースラインチェック機能を提供します。これは、[Alibaba Cloud データセキュリティ ベストプラクティス ベースライン] のチェック項目をサポートし、月あたり 500 TB の OSS 保護容量が無料で含まれています。この例では、DSC の Free Edition のみが必要です。
-
Object Storage Service (OSS) を有効化済みであること。
ステップ 1:OSS バケットの作成
-
Object Storage Service (OSS) コンソールで、[バケットリスト] ページに移動し、バケットの作成 をクリックします。
-
バケットの作成 パネルで、必要なパラメーターを設定し、他のパラメーターはデフォルト設定のままにして、OK をクリックします。

ステップ 2:DSC への OSS バケットのオンボード
-
データセキュリティセンターコンソールにログインします。
-
左側のナビゲーションペインで、アセットセンターを選択します。
-
[アセットセンター] の新しいバージョンを例にとります。アセットセンター ページの左側にある 非構造化データ セクションで、OSS をクリックし、次に 資産同期 をクリックします。

-
資産が同期されたら、新しい OSS バケットを見つけて、「[構成脅威]」スイッチを有効にします。
OSS バケットの 接続状態 が 接続済み に変わるまで待ちます。

ステップ 3:ベースラインチェックの手動実行
3.1 チェックポリシーが有効であることの確認
-
左側のナビゲーションペインで、 を選択します。
-
タブで、OSS 関連のチェック項目とそのステータスを表示します。
[PIPL セキュリティベースライン]には、DSC Enterprise Edition インスタンスが必要です。この例では、[Alibaba Cloud データセキュリティ ベストプラクティス ベースライン] を使用して、承認されたバケットのコンプライアンスをチェックします。
デフォルトでは、DSC はベースラインチェックポリシーのすべてのチェック項目を有効にして、承認された OSS 資産のリスクを検出します。

-
OSS チェック項目のステータス列に、有効を示す
アイコンが表示されていることを確認します。
3.2 セキュリティチェックの手動実行
-
タブで、対象ポリシーの 操作 列にある 詳細 をクリックします。
-
脅威の状況 タブで、各 OSS 関連のチェック項目の 検出 をクリックします。ボタンが再度クリック可能になると、チェックは完了です。パネルを閉じます。

-
他のすべての関連チェックについて、これらの手順を繰り返します。
ステップ 4:セキュリティリスクの表示と修復
4.1 バケットのチェック結果の表示
-
ベースラインチェックが完了したら、[資産リスク] タブに移動し、対象のバケットを検索します。結果には、合格したセキュリティ設定項目と最終チェック時刻が表示されます。

-
操作 列の 処置 をクリックして、不合格のチェック項目と修復ソリューションを表示します。

4.2 リスク項目の修復
-
脅威の詳細 セクションで、OSS-バケットのサーバー側の暗号化を有効化 などのリスク項目の横にある 処置 をクリックして、対応する修復ページを開きます。
-
OSS バケットの [サーバー側の暗号化] ページにリダイレクトされます。設定項目 をクリックし、OSS マネージドなどの暗号化方法を設定してから、保存 をクリックします。サーバー側の暗号化の設定方法の詳細については、「サーバー側の暗号化」をご参照ください。

4.3 検証チェックの再実行
DSC のリスク詳細パネルに戻り、再検出 をクリックします。

チェックが 合格 と表示され、リスクが解決されたことを示します。

同じプロセスに従ってすべてのリスク項目を修復し、OSS バケットのセキュリティ設定コンプライアンスを向上させることができます。
まとめ
データセキュリティを強化するために、新しい OSS バケットにデータを保存する前に、そのセキュリティ設定のコンプライアンスをチェックしてください。
機密データ保護ポリシー
OSS バケットで機密データ検出スキャンが実行される前は、DSC はデフォルトで OSS-機密データを保存するバケットのパブリック読み書き権限をチェック ベースラインチェックを 合格 としてマークします。データを保存した後も OSS バケットのコンプライアンスを維持するために、機密データ検出タスクを作成してバケットを定期的にスキャンできます。機密データが検出された場合、DSC は OSS-機密データを保存するバケットのパブリック読み書き権限をチェック ベースラインチェックを実行し、リスクを速やかに修復できるようにします。
機密データ検出タスクの詳細については、「ディスカバリータスクを使用した機密データのスキャン」をご参照ください。
Data Security Center の Free Edition は、月あたり 5 GB の無料 OSS 機密データ検出容量を提供します。このクォータがビジネスニーズを満たさない場合は、Data Security Center の有料版を購入できます。詳細については、「Data Security Center の購入」をご参照ください。
ホワイトリスト管理
特定の資産のチェック結果を安全に無視できる場合は、[資産リスク] タブに移動します。その資産の 操作 列で ホワイトリストに追加 をクリックして、そのチェック項目のホワイトリストに資産を追加します。
Data Security Center の Free Edition は、ホワイトリスト管理をサポートしていません。この機能を使用するには、Data Security Center の Enterprise Edition インスタンスを購入する必要があります。
