はじめに
セキュリティ運用を行っているエンジニアの皆さんに朗報です!AWS Security Hubにおいて、検出結果(Findings)をAmazon S3へ直接CSVまたはJSON形式でエクスポートする機能が発表されました。
これまで、コンプライアンスレポートの作成や監査証跡の準備のためにSecurity Hubのデータをコンソール外へ抽出するには、EventBridgeやLambda等を組み合わせた独自のデータ抽出パイプラインを構築・維持する必要がありました。今回のアップデートにより、Security Hubのコンソール操作だけで簡単にS3バケットへ出力可能になりました。
この機能の概要とメリット
本機能は、AWS Security Hubコンソールの各種検出結果ページ(脅威、リスク露出、脆弱性、セキュリティポスチャ管理、機密データ、すべての検出結果など)から、オンデマンドでエクスポート処理を実行し、自アカウントの指定したS3バケットへ結果を配信する機能です。
エクスポートフォーマットは以下の2種類から選択できます。
- CSV形式: ExcelやGoogleスプレッドシートなどで確認・共有したい場合に最適です。エンジニア以外のメンバーや監査担当者へのレポート共有が格段にスムーズになります。
- JSON形式(OCSF準拠): セキュリティ業界の標準規格であるOpen Cybersecurity Schema Framework (OCSF) フォーマットでエクスポートされます。外部のSIEMやセキュリティ分析基盤とのデータ連携に活用できます。
主なメリット
- 独自パイプラインの構築・保守コストゼロ: 抽出用のLambda関数やKinesis Data Firehoseなどのインフラを管理する必要がありません。
- コンソールからワンクリックで実行: 画面上でフィルタリングした結果を、その場の操作で即座にS3へ出力できます。
- 全標準機能のページに対応: 脆弱性や機密データ検出など、用途ごとの各画面から直接出力が可能です。
想定されるユースケース
実務においては、主に以下のようなシーンで活用できます。
1. コンプライアンスレポートおよび外部監査対応
定期的なセキュリティ監査や各種コンプライアンス(PCI DSS、SOC 2など)の対応時、画面上で絞り込んだ検出結果をCSV出力し、そのままエビデンス(監査証跡)として提出できます。
2. 部署間・チーム間でのセキュリティ課題の共有
検出された脆弱性や設定不備の一覧をCSV形式で出力し、スプレッドシートで管理・追跡(対応担当者の割り振りや対応ステータスの管理)を行う運用が容易に実現できます。
3. Amazon Athenaや外部SIEMでの分析
OCSF準拠のJSON形式でS3に出力されるため、Amazon Athenaを使ったS3上のログに対するSQLクエリ分析や、サードパーティ製分析ツール(Splunk、Datadog等)へのデータ統合がスムーズに行えます。
注意点や従来の機能との違い
従来の機能との違い
従来、Security Hubの検出結果をS3に連続的・自動的に保存したい場合は、Amazon EventBridgeルールで検出イベントをキャッチし、Kinesis Data Firehoseなどを経由してS3へストリーミング保存する構成が一般的でした。
今回の機能は**「コンソール画面からのオンデマンド(手動)エクスポート」**を簡易化するものです。特定の時点でのレポート作成や調査のためにデータを取り出したい場合において、開発・運用コストを大幅に削減してくれます。
設定・運用の注意点
Security HubからS3バケットにエクスポートを行う際、書き込み先のS3バケットポリシーで適切なアクセス許可が設定されている必要があります。以下は、Security Hubサービスからの書き込みを許可するバケットポリシーの例です。
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowSecurityHubExport",
"Effect": "Allow",
"Principal": {
"Service": "securityhub.amazonaws.com"
},
"Action": "s3:PutObject",
"Resource": "arn:aws:s3:::your-bucket-name/*",
"Condition": {
"StringEquals": {
"aws:SourceAccount": "123456789012"
}
}
}
]
}
また、出力先のS3バケットには不要なデータが溜まり続けないよう、ライフサイクルルール(一定期間後の自動削除やGlacierへの移行)を設定しておくことを推奨します。
まとめ
AWS Security HubのS3エクスポート機能により、セキュリティ検出結果の共有やレポート作成の手間が大きく軽減されました。特に「CSVで手動出力してレポートを作成したい」「標準的なOCSFフォーマットで取り出したい」という現場のニーズに即座に応える素晴らしいアップデートです。
すでにSecurity Hubを利用中の方は、ぜひコンソールの検出結果ページからS3へのエクスポート機能を試してみてください!