【AWS新機能】AWS Security Hubの検出結果がS3へ直接CSV/JSON形式でエクスポート可能に!パイプライン構築不要でレポート作成が超効率化

はじめに

セキュリティ運用を行っているエンジニアの皆さんに朗報です!AWS Security Hubにおいて、検出結果(Findings)をAmazon S3へ直接CSVまたはJSON形式でエクスポートする機能が発表されました。

これまで、コンプライアンスレポートの作成や監査証跡の準備のためにSecurity Hubのデータをコンソール外へ抽出するには、EventBridgeやLambda等を組み合わせた独自のデータ抽出パイプラインを構築・維持する必要がありました。今回のアップデートにより、Security Hubのコンソール操作だけで簡単にS3バケットへ出力可能になりました。

この機能の概要とメリット

本機能は、AWS Security Hubコンソールの各種検出結果ページ(脅威、リスク露出、脆弱性、セキュリティポスチャ管理、機密データ、すべての検出結果など)から、オンデマンドでエクスポート処理を実行し、自アカウントの指定したS3バケットへ結果を配信する機能です。

エクスポートフォーマットは以下の2種類から選択できます。

  • CSV形式: ExcelやGoogleスプレッドシートなどで確認・共有したい場合に最適です。エンジニア以外のメンバーや監査担当者へのレポート共有が格段にスムーズになります。
  • JSON形式(OCSF準拠): セキュリティ業界の標準規格であるOpen Cybersecurity Schema Framework (OCSF) フォーマットでエクスポートされます。外部のSIEMやセキュリティ分析基盤とのデータ連携に活用できます。

主なメリット

  • 独自パイプラインの構築・保守コストゼロ: 抽出用のLambda関数やKinesis Data Firehoseなどのインフラを管理する必要がありません。
  • コンソールからワンクリックで実行: 画面上でフィルタリングした結果を、その場の操作で即座にS3へ出力できます。
  • 全標準機能のページに対応: 脆弱性や機密データ検出など、用途ごとの各画面から直接出力が可能です。

想定されるユースケース

実務においては、主に以下のようなシーンで活用できます。

1. コンプライアンスレポートおよび外部監査対応

定期的なセキュリティ監査や各種コンプライアンス(PCI DSS、SOC 2など)の対応時、画面上で絞り込んだ検出結果をCSV出力し、そのままエビデンス(監査証跡)として提出できます。

2. 部署間・チーム間でのセキュリティ課題の共有

検出された脆弱性や設定不備の一覧をCSV形式で出力し、スプレッドシートで管理・追跡(対応担当者の割り振りや対応ステータスの管理)を行う運用が容易に実現できます。

3. Amazon Athenaや外部SIEMでの分析

OCSF準拠のJSON形式でS3に出力されるため、Amazon Athenaを使ったS3上のログに対するSQLクエリ分析や、サードパーティ製分析ツール(Splunk、Datadog等)へのデータ統合がスムーズに行えます。

注意点や従来の機能との違い

従来の機能との違い

従来、Security Hubの検出結果をS3に連続的・自動的に保存したい場合は、Amazon EventBridgeルールで検出イベントをキャッチし、Kinesis Data Firehoseなどを経由してS3へストリーミング保存する構成が一般的でした。

今回の機能は**「コンソール画面からのオンデマンド(手動)エクスポート」**を簡易化するものです。特定の時点でのレポート作成や調査のためにデータを取り出したい場合において、開発・運用コストを大幅に削減してくれます。

設定・運用の注意点

Security HubからS3バケットにエクスポートを行う際、書き込み先のS3バケットポリシーで適切なアクセス許可が設定されている必要があります。以下は、Security Hubサービスからの書き込みを許可するバケットポリシーの例です。

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowSecurityHubExport",
      "Effect": "Allow",
      "Principal": {
        "Service": "securityhub.amazonaws.com"
      },
      "Action": "s3:PutObject",
      "Resource": "arn:aws:s3:::your-bucket-name/*",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "123456789012"
        }
      }
    }
  ]
}

また、出力先のS3バケットには不要なデータが溜まり続けないよう、ライフサイクルルール(一定期間後の自動削除やGlacierへの移行)を設定しておくことを推奨します。

まとめ

AWS Security HubのS3エクスポート機能により、セキュリティ検出結果の共有やレポート作成の手間が大きく軽減されました。特に「CSVで手動出力してレポートを作成したい」「標準的なOCSFフォーマットで取り出したい」という現場のニーズに即座に応える素晴らしいアップデートです。

すでにSecurity Hubを利用中の方は、ぜひコンソールの検出結果ページからS3へのエクスポート機能を試してみてください!

上部へスクロール