Amazon Web Services ブログ

Category: Amazon Inspector

AWS Organizations における Amazon Inspector 抑制ルールのベストプラクティス

マルチアカウント環境で数千件におよぶ脆弱性の検出結果を効果的に管理するには、適切な優先順位付けが不可欠です。本記事では、AWS Organizations 全体で Amazon Inspector を活用した脆弱性管理のベストプラクティスを紹介します。委任管理者の設定、抑制ルールによる検出結果の大規模な管理、リソースタグを活用したリスクベースの優先順位付け、AWS Security Hub との統合など、7 つの実践的なアプローチを解説します。原文公開後のサービスアップデートは訳注として補足しています。

Amazon Inspector を使用したソフトウェア部品表 (SBOM) のエクスポート

Amazon Inspector を使用して、組織全体のリソースの統合されたソフトウェア部品表 (SBOM) を CycloneDx や SPDX 形式で Amazon S3 にエクスポートする方法を紹介します。CloudFormation による前提条件のデプロイから、AWS Glue クローラーでのデータカタログ化、Amazon Athena を使用した脆弱性やパッケージの分析クエリまでを解説します。SBOM を活用することで、ソフトウェアサプライチェーンの可視化やコンプライアンス対応を実現できます。

フロンティア AI による脅威変化への備え – 金融庁・日本銀行から金融機関等への要請と AWS サービスの活用

金融庁と日本銀行は 2026 年 5 月、「フロンティア AI による脅威変化を踏まえた金融機関等の短期的な対応」を金融機関等に要請しました。脆弱性の発見から攻撃までの期間が短縮され得るなか、重要システムの特定、パッチ適用の日常業務化、多層防御の強化などの 9 つの対応が求められています。本記事では、これらを AWS 上でどう進められるかを整理します。資産の把握と脆弱性のリスクベースの優先順位付け、責任共有モデルとマネージドサービスによる基盤パッチ運用の負担軽減、脅威インテリジェンスを組み込んだ多層防御、そして脆弱性の発見・検証・修復の工程を支える AI の活用まで、要請の各項目に沿って解説します。

Amazon Inspector SBOM Generator をプラグインで拡張

Amazon Inspector SBOM Generator (inspector-sbomgen) に、Lua でカスタムパッケージコレクターを記述できるプラグインシステムを発表します。標準では対応していないエコシステムや組織独自のロックファイル形式も、コンパイル不要でインベントリ化できます。この記事では、スキャフォールディングによる最初のプラグインの作成手順、テストハーネスでの検証、Amazon Inspector の脆弱性スキャンとの統合、サンドボックス化された安全な実行環境について解説します。

Amazon Inspector SBOM Generator で Java のネストされた依存関係を特定する方法

Java アプリケーションの JAR ファイル内に潜むネストされた依存関係は、Log4J の脆弱性 (CVE-2021-44228) のように見落とされがちなセキュリティリスクとなります。本記事では、Amazon Inspector SBOM Generator (Sbomgen) を使用してネストされた依存関係への明示的なパスを特定し、脆弱性を検出・緩和する方法を、Log4J、Jackson、Hibernate の具体例とともに紹介します。

【公共向け】Claude Mythos 時代の脅威対策ワークショップ開催報告 & 耐障害性ライフサイクル実践ワークショップのご案内

AWS Japan パブリックセクターでは月次でセキュリティワークショップイベントを開催しています。Claude Mythos / Project Glasswing の登場によりセキュリティを取り巻く状況が変化する中、第 3・4 回は「Claude Mythos 時代の脅威への対応」をテーマに実施しました。本記事では、第 3 回の Amazon Inspector による脆弱性管理と、第 4 回の AWS Security Agent によるプロアクティブなセキュリティ評価を扱った開催レポートをお届けします。

AI 時代におけるセキュリティ体制の強化

Anthropic が Claude Mythos Preview モデルを発表し、AWS およびその他の主要組織と共に Project Glasswing を立ち上げてから、まだ数週間しか経っていません。これにより、サイバーセキュリティの将来と、基盤モデルの能力が急速に向上することが組織にとって何を意味するのかについて、多くの議論が生まれています。

Amazon Inspector がトークンファーミングキャンペーンに関連する 15 万件以上の悪意ある npm パッケージを検出

Amazon Inspector のセキュリティリサーチャーが、npm レジストリにおいて tea.xyz トークンファーミングキャンペーンに関連する 15 万件以上の悪意あるパッケージを発見しました。これはオープンソースレジストリ史上最大規模のパッケージフラッディングインシデントの 1 つです。AI とルールベースの検出を組み合わせた手法により、脅威アクターが暗号通貨報酬を得るために自動生成したパッケージを特定し、OpenSSF との迅速な連携で対応を実現しました。

サプライチェーン攻撃への防御策: Chalk/Debug 侵害と Shai-Hulud ワームの対応事例から

npm パッケージの Chalk/Debug 侵害と Shai-Hulud ワームという 2 つのサプライチェーン攻撃事例を解説します。これらの攻撃は、オープンソースパッケージレジストリの信頼チェーンを悪用し、何百万ものシステムに影響を与える可能性がありました。インシデント対応の手順として、依存関係の監査、シークレットのローテーション、ビルドパイプラインの確認、Amazon Inspector による検出、SBOM の適用などを紹介します。また、AWS が OpenSSF と連携して脅威インテリジェンスを共有し、コミュニティ全体のセキュリティ向上に貢献している取り組みについても説明します。