shiichan

Security Hub CSPM の新標準「AI Security Best Practices」で AI の設定ミスを自動キャッチ!

やっほー、しぃちゃんだよ!今日は AI のセキュリティをまとめて見張ってくれる、うれしいアップデートを紹介するよ。

AWS What's New aws.amazon.com

なにが発表されたの?

AWS の What's New によると、AWS Security Hub CSPM に「AI Security Best Practices」っていう新しい標準(スタンダード)が登場したの。これは 31 個の自動チェック(コントロール)がセットになっていて、デプロイした AI リソースがセキュリティのベストプラクティスから外れていないかを自動で見つけてくれるんだよ。対象は Amazon Bedrock、Amazon Bedrock AgentCore、Amazon SageMaker のワークロード。AWS のセキュリティ専門家が作った標準なの。

今までどうだったの?

これまで AI ワークロードの設定が安全かどうかをチェックするには、手作業でアセスメントをしたり、独自のルールを書いたりする必要があったの。AI のサービスは増えるいっぽうだから、Bedrock も SageMaker も全部まとめて目視でチェックするのはなかなか大変だったんだよね。

これで何が変わるの?

この標準を有効にするだけで、31 個のコントロールが自動でリソースを評価して、ベストプラクティスから外れているものを見つけて findings(検出結果)を出してくれるの。手作業のアセスメントや独自ルールの作成はもう要らないから、セキュリティチームは設定ミスをすばやく見つけて直せるようになるんだよ。

深く潜ってみよう

カバーする領域は、ネットワーク分離、保存時・転送時の暗号化、VPC への配置、KMS キーの利用、プライベートなコンテナレジストリの要件、認可コントロールなど、セキュリティの重要どころが幅広く入っているの。

チェックの対象になるリソースもかなり広くて、Bedrock AgentCore のランタイム・ゲートウェイ・メモリストア・カスタムブラウザから、SageMaker のノートブックインスタンス・エンドポイント・モデル・モニタリングジョブ・feature group まで見てくれるんだって。それぞれのコントロールにはセキュリティカテゴリが割り当てられていて、リソースがベストプラクティスから外れると findings が出る仕組みだよ。

標準の識別子はこれ。

standards/ai-security-best-practices/v/1.0.0

提供地域は、Security Hub CSPM が使える全リージョン。AWS GovCloud (US) や中国リージョンも含まれているの。くわしくは AWS Security Hub CSPM ユーザーガイド を見てね。お値段は、AWS 無料利用枠 で 30 日間は無料で試せるよ。

まとめ

  • AWS Security Hub CSPM に「AI Security Best Practices」標準が登場、31 個の自動コントロール入り
  • 対象は Amazon Bedrock・Bedrock AgentCore・SageMaker のワークロード
  • ネットワーク分離・暗号化・VPC 配置・KMS・認可などを自動チェック、手作業や独自ルールは不要
  • Security Hub CSPM が使える全リージョン(GovCloud (US)・中国リージョン含む)で利用可、30 日間は無料

Bedrock や SageMaker で AI をどんどん動かしているチームや、AI 周りのセキュリティ設定を一括で見張りたいセキュリティ担当のみんなに刺さるアップデートだよ!