レック・テクノロジー・コンサルティング株式会社TECH BLOG

※自動翻訳 / Automated translation

Security Hubを有効化した直後と24時間後で、検出結果を比較する

皆さん、こんにちは。クラウド基盤技術部のR.Aです。
AWS Security Hubで新しい基準(スタンダード)を有効化した直後にコンソールを開いたら、「スコアはまだ生成中で、あと1299分かかります」と表示されました。
今回は、有効化した直後の画面と、実際に1299分以上経過した後の画面を並べて、検出結果がどれだけ変わったかを淡々と記録します。

目次

  • はじめに
  • 検証: 有効化した直後
  • 検証: 24時間後
  • 検証: Findingsの件数の変化(CLI取得分)
  • まとめ

はじめに

Security Hubは基準を有効化しても、その瞬間に全リソースのチェックが完了するわけではありません。
評価には時間がかかり、コンソールにも「あと何分で結果が出るか」という目安が表示されます。

  • 有効化直後: 「あと1299分」と表示された(約21.6時間)
  • 24時間後: 実際にどう変わったかを確認した

検証: 有効化した直後

基準を有効化した直後にコンソールを確認すると、以下の状態でした。

  • 「セキュリティスコアを表示できません: The security score is still being generated. The score will be available in 1299 minutes」と表示
  • コントロールステータスの内訳: 成功0件・失敗0件・データなし131件・不明0件・無効0件

20260824_security-hub-just-enabled.JPG

対象コントロール131件すべてが「データなし」になっており、この時点ではまだ何も評価されていません。

検証: 24時間後

24時間経過した後にコンソールを確認すると、以下の状態でした。

  • セキュリティスコア: 79%
  • コントロールステータス: 成功438件・失敗118件

20260824_security-hub-after-1299min.JPG

「データなし」だったコントロールが、成功・失敗を含む具体的な評価結果に置き換わっています。

検証: Findingsの件数の変化(CLI取得分)

コンソールの表示だけでなく、GetFindings APIでCLI取得したFindingsの件数でも同じ傾向を確認しました。
有効化直後と24時間後を比較すると、以下の通りです。

  • 全基準(フルスキャン)
    • 有効化直後: 6,568件
    • 24時間後: 7,648件
  • CIS AWS Foundations Benchmark v3.0.0のみに絞った場合
    • 有効化直後: 70件
    • 24時間後: 396件

全基準・CIS v3.0.0のみに絞った場合のどちらでも、時間経過とともに件数が増えています。

まとめ

Security Hubは、基準を有効化した直後はまだ評価が完了しておらず、検出結果はほとんど出てきません。
評価が完了するまでには、今回のケースでは24時間ほどかかりました。

  • 有効化直後にコンソールを見ても、正しい検出結果とは判断できない
  • 評価完了までは待ち時間が必要で、その場ですぐに診断結果を得ることはできない

すぐに診断結果が欲しい場合は、CloudShell上でその場に実行できるOSSのCSPMツール(Prowler、Steampipe、Service Screener V2等)の方が向いています。

Security Hubの他の検証結果や、各ツールの導入方法は別記事にまとめているので、あわせてご覧ください。
最後までご覧いただきありがとうございました!

この記事をシェアする

  • Facebook
  • X
  • Pocket
  • Line
  • Hatena
  • Linkedin

資料請求・お問い合わせはこちら

WEB説明会実施中!

各技術領域ごとの業務内容や取り組んでいる最新技術についてお話します。
カメラ・マイクオフでの参加OK!
気軽にご参加ください。

お申込みはこちら

Re:Qチャンネル

Re:Qの技術領域や、これまで培ってきた経験を元にIT技術についての解説動画などを投稿しています。
是非ご覧ください!

公式Youtubeはこちら

ページトップへ戻る