AWS Artifact 入門 - コンプライアンスレポートのダウンロード

AWSを利用する企業が、自社の顧客や監査人に対して「AWSクラウド自体が安全であること」を証明する必要がある場合、どうすればよいでしょうか? AWS Artifactは、AWSのセキュリティおよびコンプライアンスに関する公式文書を、オンデマンドでダウンロードできる無料のセルフサービスポータルです。

AWS Artifact とは

AWS Artifactは、AWSの監査レポートや、AWSとの契約書を確認・管理するための一元的な情報源です。 マネジメントコンソールから数クリックで、ISO認定証やSOCレポートなどの重要書類を取得できます。

主な利用シーン

  1. 監査対応: 外部監査人から「クラウドインフラの安全性証明」を求められた場合
  2. 社内承認: 新規サービス導入時に、セキュリティ部門へAWSの認証状況を提示する場合
  3. 契約確認: AWSとのBAA(事業提携契約)やNDA(機密保持契約)の状態を確認する場合

提供される情報の種類

AWS Artifactでは、主に以下の2種類のドキュメントが提供されます。

1. AWS Artifact Reports(レポート)

AWSのセキュリティ統制に関する第三者監査機関による検証レポートです。

  • SOC Reports (SOC 1, 2, 3): 内部統制の有効性に関するレポート
  • ISO Certifications: ISO 27001, 27017, 27018, 9001 などの認定証
  • PCI DSS AoC: クレジットカード業界基準の準拠証明書
  • FedRAMP: 米国政府機関向けのセキュリティ基準レポート

NOTE

クレジットカード番号を扱うシステムをAWS上で構築する場合、AWSの「PCI DSS Attestation of Compliance (AoC)」をArtifactからダウンロードし、自社の監査人に提出する必要があります。

2. AWS Artifact Agreements(契約)

AWSと顧客の間で締結される特定の契約書を確認・受諾できます。

  • BAA (Business Associate Addendum): 米国HIPAA(医療保険の相互運用性と説明責任に関する法律)に関連する契約
  • ユーザー固有のNDA(秘密保持契約)など

利用手順

レポートのダウンロード方法

  1. AWSマネジメントコンソールで AWS Artifact を開きます。
  2. 左メニューから「レポート (Reports)」を選択します。
  3. 検索バーで必要な基準(例: "SOC 2")を入力します。
  4. 対象のレポートを選択し、「レポートをダウンロード」をクリックします。
    • ※機密性の高いレポートの場合、ダウンロード前にNDA(秘密保持契約)への同意が必要な場合があります。

契約の管理(BAAなど)

  1. 左メニューから「契約 (Agreements)」を選択します。
  2. 対象の契約書(例: "HIPAA BAA")を選択します。
  3. 内容を確認し、「契約を受け入れる」をクリックして適用します。
    • AWS Organizationsを使用している場合、管理アカウントで受け入れることで、組織内のすべてのアカウントに適用することも可能です。

よくある質問

Q: 利用料金はかかりますか?
A: いいえ、AWS Artifactの利用は無料です。

Q: 誰でもダウンロードできますか?
A: AWSアカウントへの適切なIAM権限が必要です。監査人用に一時的なIAMユーザーを作成し、Artifactの読み取り専用権限を付与して直接確認してもらう運用も可能です。

Q: 過去のレポートは入手できますか?
A: はい、最新版だけでなく、過去のバージョンのレポートもコンソールからアクセス可能です。

まとめ

AWS Artifactは、AWSの「責任共有モデル」における「クラウドセキュリティ」を証明するための重要なツールです。 自社でゼロからデータセンターの監査を行う代わりに、Artifactからレポートを取得するだけで、世界最高水準のセキュリティ統制が証明されたインフラを利用していることをステークホルダーに示すことができます。


参考: AWS Artifact User Guide