mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-01-01 07:25:51 -08:00
3.4 KiB
3.4 KiB
AWS - Trusted Advisor Enum
{{#include ../../../../banners/hacktricks-training.md}}
AWS Trusted Advisor 概要
Trusted Advisorは、AWSアカウントを最適化するための推奨事項を提供するサービスで、AWSのベストプラクティスに沿っています。これは複数のリージョンで動作するサービスです。Trusted Advisorは、主に4つのカテゴリで洞察を提供します。
- コスト最適化: 経費を削減するためのリソースの再構成方法を提案します。
- パフォーマンス: 潜在的なパフォーマンスのボトルネックを特定します。
- セキュリティ: 脆弱性や弱いセキュリティ設定をスキャンします。
- フォールトトレランス: サービスの回復力とフォールトトレランスを向上させるための実践を推奨します。
Trusted Advisorの包括的な機能は、AWSビジネスまたはエンタープライズサポートプランを持つユーザーのみが利用できます。これらのプランがない場合、アクセスは主にパフォーマンスとセキュリティに焦点を当てた6つのコアチェックに制限されます。
通知とデータの更新
- Trusted Advisorはアラートを発行できます。
- チェックからアイテムを除外できます。
- データは24時間ごとに更新されます。ただし、最後の更新から5分後に手動での更新が可能です。
チェックの内訳
カテゴリコア
- コスト最適化
- セキュリティ
- フォールトトレランス
- パフォーマンス
- サービス制限
- S3バケットの権限
コアチェック
ビジネスまたはエンタープライズサポートプランを持たないユーザーに制限されています:
- セキュリティグループ - 特定のポートが無制限
- IAMの使用
- ルートアカウントのMFA
- EBSのパブリックスナップショット
- RDSのパブリックスナップショット
- サービス制限
セキュリティチェック
主にセキュリティの脅威を特定し修正することに焦点を当てたチェックのリスト:
- 高リスクポートのセキュリティグループ設定
- セキュリティグループの無制限アクセス
- S3バケットへのオープンな書き込み/リストアクセス
- ルートアカウントでのMFAの有効化
- RDSのセキュリティグループの許容度
- CloudTrailの使用
- Route 53 MXレコードのSPFレコード
- ELBのHTTPS設定
- ELBのセキュリティグループ
- CloudFrontの証明書チェック
- IAMアクセスキーのローテーション(90日)
- アクセスキーの露出(例:GitHub上)
- EBSまたはRDSスナップショットの公開可視性
- 弱いまたは存在しないIAMパスワードポリシー
AWS Trusted Advisorは、確立されたベストプラクティスに基づいて、AWSサービスの最適化、パフォーマンス、セキュリティ、フォールトトレランスを確保するための重要なツールとして機能します。
参考文献
{{#include ../../../../banners/hacktricks-training.md}}