皆さん、こんにちは。クラウド基盤技術部のR.Aです。
AWS Security Hubで新しい基準(スタンダード)を有効化した直後にコンソールを開いたら、「スコアはまだ生成中で、あと1299分かかります」と表示されました。
今回は、有効化した直後の画面と、実際に1299分以上経過した後の画面を並べて、検出結果がどれだけ変わったかを淡々と記録します。
目次
- はじめに
- 検証: 有効化した直後
- 検証: 24時間後
- 検証: Findingsの件数の変化(CLI取得分)
- まとめ
はじめに
Security Hubは基準を有効化しても、その瞬間に全リソースのチェックが完了するわけではありません。
評価には時間がかかり、コンソールにも「あと何分で結果が出るか」という目安が表示されます。
- 有効化直後: 「あと1299分」と表示された(約21.6時間)
- 24時間後: 実際にどう変わったかを確認した
検証: 有効化した直後
基準を有効化した直後にコンソールを確認すると、以下の状態でした。
- 「セキュリティスコアを表示できません: The security score is still being generated. The score will be available in 1299 minutes」と表示
- コントロールステータスの内訳: 成功0件・失敗0件・データなし131件・不明0件・無効0件
対象コントロール131件すべてが「データなし」になっており、この時点ではまだ何も評価されていません。
検証: 24時間後
24時間経過した後にコンソールを確認すると、以下の状態でした。
- セキュリティスコア: 79%
- コントロールステータス: 成功438件・失敗118件
「データなし」だったコントロールが、成功・失敗を含む具体的な評価結果に置き換わっています。
検証: Findingsの件数の変化(CLI取得分)
コンソールの表示だけでなく、GetFindings APIでCLI取得したFindingsの件数でも同じ傾向を確認しました。
有効化直後と24時間後を比較すると、以下の通りです。
- 全基準(フルスキャン)
- 有効化直後: 6,568件
- 24時間後: 7,648件
- CIS AWS Foundations Benchmark v3.0.0のみに絞った場合
- 有効化直後: 70件
- 24時間後: 396件
全基準・CIS v3.0.0のみに絞った場合のどちらでも、時間経過とともに件数が増えています。
まとめ
Security Hubは、基準を有効化した直後はまだ評価が完了しておらず、検出結果はほとんど出てきません。
評価が完了するまでには、今回のケースでは24時間ほどかかりました。
- 有効化直後にコンソールを見ても、正しい検出結果とは判断できない
- 評価完了までは待ち時間が必要で、その場ですぐに診断結果を得ることはできない
すぐに診断結果が欲しい場合は、CloudShell上でその場に実行できるOSSのCSPMツール(Prowler、Steampipe、Service Screener V2等)の方が向いています。
Security Hubの他の検証結果や、各ツールの導入方法は別記事にまとめているので、あわせてご覧ください。
最後までご覧いただきありがとうございました!




