Amazon Web Services ブログ
ポスト量子暗号 (PQC) 移行を導く CISO 向け戦略プレイブック
ポスト量子暗号 (PQC) への移行は、アルゴリズムの変更以上に組織横断の変革推進が課題です。本記事では、CISO をはじめとする経営層向けに、各国・地域の規制動向とコンプライアンス期限を整理したうえで、取締役会レベルのスポンサーシップの確保から、暗号依存関係の分類による移行対象範囲の削減、暗号テレメトリの構築、クリプトアジリティの実現までを、戦略的プレイブックとして解説します。
OpenAI と AWS によるサイバー防御の加速: Daybreak Red と Daybreak Blue を Amazon Bedrock で対象のお客様に提供開始
OpenAI の Daybreak Red と Daybreak Blue を、対象のお客様向けに Amazon Bedrock で提供開始しました。サイバーセキュリティ専用にトレーニングされた GPT-5.6 Cyber と、防御業務向けの GPT-5.6 Sol により、脆弱性の発見からレッドチーム演習、検出エンジニアリング、インシデント対応までを加速できます。本記事では、ゼロオペレーターアクセス (ZOA) をはじめとする Amazon Bedrock のセキュリティ機構と、利用開始方法を紹介します。
AWS Organizations における Amazon Inspector 抑制ルールのベストプラクティス
マルチアカウント環境で数千件におよぶ脆弱性の検出結果を効果的に管理するには、適切な優先順位付けが不可欠です。本記事では、AWS Organizations 全体で Amazon Inspector を活用した脆弱性管理のベストプラクティスを紹介します。委任管理者の設定、抑制ルールによる検出結果の大規模な管理、リソースタグを活用したリスクベースの優先順位付け、AWS Security Hub との統合など、7 つの実践的なアプローチを解説します。原文公開後のサービスアップデートは訳注として補足しています。
Amazon Inspector を使用したソフトウェア部品表 (SBOM) のエクスポート
Amazon Inspector を使用して、組織全体のリソースの統合されたソフトウェア部品表 (SBOM) を CycloneDx や SPDX 形式で Amazon S3 にエクスポートする方法を紹介します。CloudFormation による前提条件のデプロイから、AWS Glue クローラーでのデータカタログ化、Amazon Athena を使用した脆弱性やパッケージの分析クエリまでを解説します。SBOM を活用することで、ソフトウェアサプライチェーンの可視化やコンプライアンス対応を実現できます。
AWS Certificate Manager の ACME サポートで証明書の発行と更新を自動化
AWS Certificate Manager (ACM) の ACME プロトコルサポートについて紹介します。CA/Browser Forum の方針により証明書の有効期間が段階的に短縮される中、certbot や cert-manager などの使い慣れた ACME クライアントで、オンプレミスやハイブリッド環境を含むインフラストラクチャのパブリック証明書の発行・更新を自動化できます。ACME エンドポイントの作成手順、ドメインの事前承認、EAB 認証情報の管理、エンタープライズ向けの統制とベストプラクティスを解説します。
Security Hub Extended が 10 番目のカテゴリとしてサプライチェーンセキュリティを追加
AWS Security Hub Extended に 10 番目のカテゴリとしてサプライチェーンセキュリティが加わりました。厳選されたパートナーである Chainguard と Socket により、オープンソースの依存関係の来歴検証と悪意あるパッケージのブロックを実現します。検出結果は OCSF 形式で Security Hub に集約され、従量制料金とプライベートオファーで柔軟に導入できます。23 パートナー、10 カテゴリへの拡大と今後の展望を紹介します。
AWS Certificate Manager が E メールによるドメイン検証を終了、DNS 検証への移行をご案内します
AWS Certificate Manager (ACM) は、CA/B フォーラムによる業界全体での E メールベースのドメイン検証の廃止に合わせ、2027 年 9 月 30 日までに E メール検証済みパブリック証明書のサポートを終了します。本記事では、変更のタイムライン、コンソールや AWS CLI を使用した対象証明書の特定方法、証明書の ARN を変えずに DNS 検証へそのまま移行できる手順を紹介します。
フロンティア AI による脅威変化への備え – 金融庁・日本銀行から金融機関等への要請と AWS サービスの活用
金融庁と日本銀行は 2026 年 5 月、「フロンティア AI による脅威変化を踏まえた金融機関等の短期的な対応」を金融機関等に要請しました。脆弱性の発見から攻撃までの期間が短縮され得るなか、重要システムの特定、パッチ適用の日常業務化、多層防御の強化などの 9 つの対応が求められています。本記事では、これらを AWS 上でどう進められるかを整理します。資産の把握と脆弱性のリスクベースの優先順位付け、責任共有モデルとマネージドサービスによる基盤パッチ運用の負担軽減、脅威インテリジェンスを組み込んだ多層防御、そして脆弱性の発見・検証・修復の工程を支える AI の活用まで、要請の各項目に沿って解説します。
Amazon Inspector SBOM Generator をプラグインで拡張
Amazon Inspector SBOM Generator (inspector-sbomgen) に、Lua でカスタムパッケージコレクターを記述できるプラグインシステムを発表します。標準では対応していないエコシステムや組織独自のロックファイル形式も、コンパイル不要でインベントリ化できます。この記事では、スキャフォールディングによる最初のプラグインの作成手順、テストハーネスでの検証、Amazon Inspector の脆弱性スキャンとの統合、サンドボックス化された安全な実行環境について解説します。
Amazon Inspector SBOM Generator で Java のネストされた依存関係を特定する方法
Java アプリケーションの JAR ファイル内に潜むネストされた依存関係は、Log4J の脆弱性 (CVE-2021-44228) のように見落とされがちなセキュリティリスクとなります。本記事では、Amazon Inspector SBOM Generator (Sbomgen) を使用してネストされた依存関係への明示的なパスを特定し、脆弱性を検出・緩和する方法を、Log4J、Jackson、Hibernate の具体例とともに紹介します。









