はじめに
セキュリティ監査やコンプライアンス対応を行う際、「AWS Security Hubの検出結果(Findings)をコンソール外に取り出して集計・共有したい」と感じたことはありませんか?
これまでは、検出結果をS3に保存するためにAmazon EventBridgeやAWS Lambdaなどを組み合わせたデータ抽出パイプラインを自前で構築・運用する必要がありました。しかし、今回のアップデートにより、AWS Security Hubのコンソール上からワンクリックで直接Amazon S3へCSVまたはJSON(OCSF)形式でエクスポートできる機能が追加されました!
今回は、この新機能の概要、メリット、実務での具体的なユースケースや注意点について詳しく解説します。
この機能の概要とメリット
本アップデートにより、ユーザーはSecurity Hubコンソールの各検出結果ページ(Threats、Exposure、Vulnerabilities、Posture Management、Sensitive Data、All Findingsなど)から、表示中のデータをオンデマンドで自身のAWSアカウント内のS3バケットへ出力できるようになりました。
主な特徴とエクスポートフォーマット
- CSV形式: スプレッドシートソフト(Microsoft ExcelやGoogleスプレッドシートなど)でデータの確認、フィルター操作、グラフ化、社内共有を行いたい場合に最適です。
- JSON形式(OCSF準拠): オープン標準規格であるOCSF(Open Cybersecurity Schema Framework)フォーマットで出力されます。SIEM(統合ログ管理・分析ツール)や外部のセキュリティツールとの連携、Amazon AthenaでのSQL分析などに適しています。
エンジニアにとっての主なメリット
- パイプライン構築・保守コストの削減: 抽出用のLambda関数やEventBridgeルールの開発・管理が不要になり、運用負荷が大幅に軽減されます。
- 非エンジニア・外部監査人との共有が容易に: 専門的なCLI操作やプログラムを用意することなく、必要なタイミングですぐに標準的なファイル形式(CSV)でレポートを作成できます。
想定されるユースケース
この新機能は、特に以下のような実務シーンで威力を発揮します。
1. コンプライアンスレポート・監査証跡の作成
定期的なセキュリティ監査において、「特定時点での全アカウントの脆弱性一覧」や「セキュリティ姿勢(Posture)の評価結果」をCSV形式で出力し、監査証跡としてS3に保管したり、関係部署へ提出したりすることができます。
2. スプレッドシートを用いた簡易集計と課題管理
CSV形式で出力したデータをExcelに読み込むことで、「担当チーム別の対応が必要な脆弱性数の集計」や「特定VPC内のリスク一覧」などをVLOOKUPやピボットテーブルを用いて手軽に分析・可視化できます。
3. OCSFフォーマットによるセキュリティログ基盤への統合
JSON形式で出力されたOCSF準拠データは、Amazon Athenaを用いて即座にクエリ検索したり、サードパーティ製のSIEMやセキュリティデータレイクへ簡単に取り込んだりすることが可能です。
注意点や従来の機能との違い
従来の機能との違い
これまでSecurity Hubの検出結果をS3へ保存・連携する場合、以下のような構成でリアルタイムにイベントを処理するのが一般的でした。
Security Hub ➔ EventBridge ➔ Kinesis Data Firehose ➔ Amazon S3
今回追加された機能は、コンソール画面から指示を出して出力する「オンデマンド(指示実行型)エクスポート」です。常時リアルタイムで全イベントをストリーミング保存する既存の仕組みとは目的やアプローチが異なります。
利用時の注意点
- S3バケットへのアクセス権限: エクスポートを実行するIAMユーザーやロールには、出力先のS3バケットに対する書き込み権限(
s3:PutObject)が必要です。 - 自動ストリーミングではない: 発生した検出結果をリアルタイムかつ全自動で蓄積し続けたい場合は、従来通りEventBridgeを経由した連携構成を利用する必要があります。用途に応じて使い分けましょう。
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowSecurityHubExportToS3",
"Effect": "Allow",
"Action": [
"s3:PutObject"
],
"Resource": "arn:aws:s3:::your-export-bucket-name/*"
}
]
}
まとめ
AWS Security HubからS3バケットへ直接CSV/JSON形式でエクスポートできるようになったことで、監査レポートの作成や集計業務が非常にシンプルになりました。
「わざわざスクリプトを書くほどではないけれど、今すぐExcelで状況を把握したい」「特定のセキュリティ検出結果をファイルとして残しておきたい」といった日常の業務で大いに役立つアップデートです。Security Hubを利用中の方は、ぜひコンソールから試してみてください!