ビュー:

クラウドセキュリティ機能と権限を有効にして、Trend Vision One にクラウドアセットの可視性と保護を強化します。

AWSアカウントでクラウドアカウントの機能と権限を有効にすると、さまざまな Trend Vision One アプリやセキュリティ機能からクラウドアカウントにアクセスして、アセットの可視性を高め、潜在的な脅威を監視できます。次の表で、各機能と権限について説明します。
重要
重要
  • 一部の機能では、限られた数のAWSリージョンがサポートされます。詳細については、AWSがサポートするリージョンと制限事項
  • エージェントレスの脆弱性 & 脅威の検出、XDR for Cloud - AWS VPC Flow Logs、および File Security Storage はプレリリースのサブ機能であり、公式の商用または一般リリースの既存機能の一部ではありません。サブ機能を使用する前に、プレリリース サブ機能に関する免責を確認してください。
  • Cloud Accounts は現在、AWS Organizations へのデプロイに対して次の機能をサポートしていません:
    • XDR for Cloud - AWS CloudTrail
    • File Security Storage
機能
説明
主な機能
AWSアカウントに接続するために必要な機能と権限のコアセット
主要な機能により、AWSアカウントを Trend Vision One に接続してクラウドアセットを検出し、クラウドインフラストラクチャのコンプライアンスやセキュリティのベストプラクティス違反などのリスクを迅速に特定できます。
注意
注意
AWSアカウントに接続するにはコア機能が必要です。無効にすることはできません。アカウントの接続を解除する必要がある場合は、を参照してください。AWSアカウント
コア機能により、次のTrend Vision Oneアプリと機能がクラウド環境を監視できるようになります
  • Attack Surface Risk ManagementAttack Surface Discovery[クラウドアセット]
    詳細については、クラウドアセット を参照してください。
  • Attack Surface Risk ManagementAttack Surface Discovery[API]
    詳細については、API を参照してください。
  • Attack Surface Risk ManagementCloud Posture
    詳細については、Cloud Posture を参照してください。
  • [Data Security][Data Posture]
    コア機能でデータポスチャを有効にすると、AWS Macieを使用してクラウドアセットの機密データをモニタできます。詳細については、Amazon Macieを有効にするを参照してください。Trend Vision Oneを使用して機密データをモニタするためにデータポスチャを有効にしたい場合は、すべての機能タブでデータポスチャを有効にする必要があります。
  • [Endpoint Security][Server & Workload Protection]
    EC2 インスタンスと Amazon WorkSpaces は、他のコンピュータと同様に Server & Workload Protection で管理できます。これらのインスタンスはツリー構造であり、コンピュータグループとして扱われます。
    AWSアセットは次の場所に表示されます:
    • EC2 インスタンスは、[Computers] 画面に表示され、リージョン、VPC、およびサブネットごとに AWS アカウントの下に一覧表示されます。
    • Amazon WorkSpaces は [Computers] 画面に表示され、[WorkSpaces] グループの一部としてリージョンごとに AWS アカウントの下に一覧表示されます。
    詳細については、コンピュータ を参照してください。
注意
注意
あなたのAWSアセットはEndpoint Inventoryリストに表示されます。エージェントがインストールされていないアセットは管理されていないエンドポイントとして表示されます。
エージェントレスの脆弱性と脅威の検出
アカウントのAttack Surface Risk Management (ASRM) 機能を有効にするための機能と権限セット
この機能セットにより、Trend Vision One はエージェントレスの脆弱性および脅威の検出を AWS アカウントにデプロイし、EC2 インスタンスに接続された AWS EBS ボリューム、ECR イメージ、および Lambda 関数の脆弱性と不正プログラムを発見できます。アプリケーションに影響を与えることはありません。詳細については、エージェントレスの脆弱性と脅威の検出 を参照してください。
注意
注意
Cloud AccountsでAWSアカウントを追加する際に、スキャンに含めるリソースタイプを指定できます。現在、3つのAWSリソースタイプがサポートされています:EBS(Elastic Block Store)、ECR(Elastic Container Registry)、およびLambda。すべてのリソースはデフォルトで脆弱性スキャンに含まれます。不正プログラム対策スキャンはデフォルトで無効になっていますが、いつでも有効にすることができます。
Amazon ECSのコンテナ保護
コンテナを表示および保護するための機能と権限セット
この機能セットにより、 Container SecurityはAWSアカウントにコンポーネントを接続してデプロイし、Elastic Container Service (ECS) 環境のコンテナとコンテナイメージを保護できます。
重要
重要
  • 2023年11月現在、AWSのプライベートアカウントとフリーミアムアカウントでは、最大10件のLambdaの実行のみが許可されています。 Container Protectionをデプロイするには、Lambdaを20回以上同時に実行する必要があります。この機能を有効にする前に、AWSアカウントのステータスを確認してください。
  • 現時点では、ECSランタイム脆弱性検索機能は、 Container SecurityがインストールされていないAWSアカウントにインストールされたECRイメージの検索をサポートしていません。
詳細については、を参照してください。Container Security
XDR for Cloud - AWS CloudTrail
アカウントでCloud Audit Log Monitoringを有効にするための機能と権限セット
この機能セットにより、クラウドアカウントのXDR監視が可能になり、権限昇格、パスワードの変更、およびその他の攻撃手法などのアクティビティを特定する検出モデルを使用して、ユーザ、サービス、およびリソースのアクティビティに関する実用的な洞察を得ることができます。この機能によって生成された検出は、SearchおよびWorkbenchアプリで表示できます。
Cloud audit logs は、次の Trend Vision One アプリおよびサービスのデータソースとして使用されます:
  • Observed Attack Techniques
  • Workbench
  • Detection Model Management(カスタム例外およびモデルに使用)
この機能を使用するには、CloudTrail設定の追加設定が必要です。詳細については、CloudTrailの設定
注意
注意
XDR for Cloudの使用にはクレジットが必要です。データ許容量の制限と割り当てられたクレジットを管理し、過去のデータ使用量のグラフを表示するには、[Credits設定] アイコン (gear_icon=fc9a51ad-35af-4fe3-92c6-5e41b2dfc5d9.png) をクリックしてください。
XDR for Cloud のデータ許容量は、年間を通じてすべてのログソースからアップロードできるデータ量です。2024年8月現在、XDR for Cloud - AWS CloudTrail ログのみがデータ許容量の制限にカウントされます。AWS VPC Flow Logs の正式リリース後は、両方のログソースからのデータが XDR for Cloud のデータ許容量にカウントされます。
AWSのクラウド対応
アカウントの対応処理を許可する機能と権限セット
この機能セットにより、 Trend Vision One は、不審なIAMユーザのアクセス権の取り消しなど、クラウドアカウント内のインシデントを封じ込めるための対応処理を実行できます。追加の対応処理では、サードパーティのチケットシステムとの統合を活用します。応答処理は、 Workbenchアプリのコンテキストメニューから実行できます。
この機能を使用するには、アカウントに対して XDR for Cloud - AWS CloudTrail を有効にする必要があります。
File Security Storage
File Securityアプリによるファイルとクラウドストレージの監視と検索を許可するための機能と権限セット
この機能により、Trend Vision Oneクラウドストレージ内のファイルとクラウドオブジェクトを表示および検索して、不正プログラムの可能性を検索および検出する権限。詳細については、ファイルセキュリティ
リアルタイムのポスチャ監視
Cloud Postureアプリのリアルタイムポスチャ監視を有効にするための機能と権限セット
この機能により、Trend Vision Oneクラウドアカウントを監視して、クラウド環境内のアクティビティやイベントに関する脅威および修復アラートを即時にライブ監視できるようにする権限。詳細については、リアルタイムのポスチャ監視
この機能を使用するには、アカウントに対して XDR for Cloud - AWS CloudTrail を有効にする必要があります。
クラウド用XDR - AWS VPCフローログ
この機能と権限セットにより、Virtual Private Cloud (VPC) フロー ログの監視が可能になります
この機能セットにより、Trend Vision One は VPC フロー ログを収集および分析して、悪意のある IP トラフィック、SSH ブルート フォース攻撃、データ流出などを特定し、アラートを提供できます。
AWS VPC フロー ログは、次の Trend Vision One アプリおよびサービスのデータ ソースとして使用されます:
  • Threat Intelligence Sweeping
  • Observed Attack Techniques
  • Workbench
  • Detection Model Management(カスタム例外およびモデルに使用)
Cloud Activity Data または ネットワークアクティビティデータ を検索方法として選択することで、Searchアプリ を使用して VPC Flow Log イベントを検索できます。詳細については、検索方法のデータソース を参照してください。
この機能には追加の要件と考慮事項があります。詳細については、VPC フロー ログの推奨事項と要件 を参照してください。
注意
注意
XDR for Cloudの使用にはクレジットが必要です。データ許容量の制限と割り当てられたクレジットを管理し、過去のデータ使用量のグラフを表示するには、[Credits設定] アイコン (gear_icon=fc9a51ad-35af-4fe3-92c6-5e41b2dfc5d9.png) をクリックしてください。
XDR for Cloud のデータ許容量は、年間を通じてすべてのログソースからアップロードできるデータ量です。2024年8月現在、XDR for Cloud - AWS CloudTrail ログのみがデータ許容量の制限にカウントされます。AWS VPC Flow Logs の正式リリース後は、両方のログソースからのデータが XDR for Cloud のデータ許容量にカウントされます。
データポスチャー
データポスチャーアプリがAWSクラウドアセットを機密データのためにモニタすることを許可する機能と権限セット。
この機能により、機密データを含むクラウドアセットを即座に可視化できます。データポスチャーは、組織全体のデータリスクを理解し、最もリスクの高い機密データを持つクラウドアセットを表示および対処するのに役立ちます。
詳細については、データポスチャをご覧ください。