こんにちは、クララのマーケティングチームです。AWSを使う中で「セキュリティ診断の結果が膨大で、どこから対応すべきか分からない…」と感じたことはありませんか。その悩みに応える形で登場したのがAWS Security Hub Advanced(現在の”新しいSecurity Hub”)です。元記事の公開時点ではプレビューでしたが、2025年12月2日に一般提供(GA)となり、料金体系も整理されました。従来のCSPMとの違いと進化のポイントを、最新情報で整理します。
この記事でわかること
|
|
▶ 新旧Security Hubの違いを資料で整理したい方へ AWSセキュリティ運用や当社サービスの概要をまとめた資料を無料でご用意しています。社内共有・比較検討にご活用ください。 |
AWS Security Hubとは?
AWS Security Hubは、クラウド環境全体のセキュリティ状況を統合的に可視化するサービスです。Config・Inspector・GuardDuty・Macieなど複数のAWSサービスから検出結果を集約し、セキュリティリスクを一元的に管理できます。これまでは主にCSPM(Cloud Security Posture Management)として、「リソースごとの設定チェック → 個別Findingsの一覧表示」という仕組みが中心でした。
従来Security Hub(CSPM)の課題
便利な一方、CSPM運用には次の課題がありました。
- Findingsが膨大で、優先順位が分かりにくい
- 表示が「新しい順」で、リスクの高さを直感的に判断しづらい
- 運用者が「どこから対応すべきか」で悩み、工数が増える
セキュリティのために導入したのに、現場では「扱いづらい」と感じる声も少なくありませんでした。
Advancedの登場とExposure Findings
この課題にAWSが示した解決策が新しいSecurity Hub(Advanced)で、その中心が新機能Exposure(露出)です。
- 複数の検出結果を相関させ、リソース単位でまとめて表示
- 表示順を「新しい順」ではなく重大度順に
これにより、運用者は「どのリソースから対応すべきか」を直感的に判断できます。たとえば、あるEC2が「0.0.0.0/0で公開」かつ「S3操作権限が紐付いている」といった弱点を持つ場合、従来CSPMでは別々の検出でしたが、Advancedでは関連リスクとして束ね、優先的に対処すべきリソースとして浮かび上がらせます。結果として、攻撃に悪用されやすいリソースを効率的に特定できます。
新しく加わった機能
- Attack Path(攻撃経路グラフ):脆弱性や設定ミスを起点に、攻撃者が重要リソースへ到達しうる経路をインタラクティブに可視化。
- Security Coverage:Security Hub/GuardDuty/Inspector/Macieの有効化状況を集計し、カバレッジのギャップをサービス・機能レベルで可視化。
- Impact Analysis(影響分析):2026年7月に追加。露出が悪用された場合に到達しうる下流リソースまでマッピングし、IAM権限の連鎖から特権昇格経路を分析。影響範囲を重大度スコアに反映して優先度付けする。
- メニュー構成の整理:Exposure(露出)/Threats(脅威)/Vulnerabilities(脆弱性)/Posture(体制管理)/Sensitive data(機密データ)。
※Exposureの材料はCSPM/Inspector/Macie。GuardDutyの検出はExposureには入らず、Threatsタブで扱われる点に注意。
CSPMとAdvancedの比較
|
項目 |
従来CSPM |
Advanced(新Security Hub) |
|---|---|---|
|
検出単位 |
個別Findings |
Exposureはリソース単位(他は従来どおり) |
|
表示順 |
新しい順 |
重大度順(リスク優先度) |
|
GuardDuty扱い |
Findingsに統合 |
Threatsで分離(Exposure対象外) |
|
Automationルール |
ユーザー定義フィールド可 |
制約あり(OCSF形式) |
|
提供状況 |
提供中(Security Hub CSPM) |
2025年12月2日にGA(一般提供) |
【重要更新】プレビューから正式提供(GA)へ
元記事の公開時点(2025年9月)ではAdvancedはプレビューで、「料金未発表」「本格活用ユーザーは少数」としていました。しかし2025年12月2日に新しいSecurity HubはGAとなり、状況が変わりました。
- 正式提供:Exposure Findings、ニアリアルタイムのリスク分析、高度なトレンド、統合的な有効化・管理が正式機能に。
- 料金が整理:GAに伴い、Amazon Inspector/GuardDuty/Security Hub CSPMなど複数サービスをまたぐ料金体系が統合・整理されました(リソースベースの課金)。具体額は変動しうるため、最新は公式の料金ページでご確認ください。
- 継続進化:2026年7月にはImpact Analysisが追加され、影響範囲まで踏まえた優先度付けが可能に。
つまり「プレビューだから様子見」というフェーズは終わり、新Security Hubを前提に運用設計を考える段階に入っています。とはいえ、多くの現場では引き続き従来CSPMの検出が実務の基盤であり、まずはそのCSPM運用をいかに最適化するかが鍵になります。
▶ 「CSPMのFindingsが多すぎて回らない」を解決したい方へ Security Hub CSPMの通知・優先度付け・対応フローの設計から、新Security Hub(Exposure等)の活用まで、当社の専門チームがご相談から支援します。 |
だからこそCSPM運用の強化が重要
いま現場で求められているのは、従来CSPMの運用をいかに最適化するか、そして新機能を無理なく取り込むかです。AWS Secureは、クララが提供するフルマネージド型のセキュリティ運用支援サービスです。Security HubやGuardDutyなどAWSネイティブサービスを活用しつつ、通知・判断・改善まで一貫して”使えるセキュリティ運用”を実現します。
クララのAWS Secureでは、Security Hubを活かすための運用全体を設計・支援しています。
- レベル別に通知内容を整理・最適化
- アラート傾向をまとめた月次レポート
- 対応状況の可視化と運用の定着化
- Slackやメールなど通知先の連携支援
- 振り返りを通じた継続的な改善支援
Security Hubを”見るだけのツール”から”動ける仕組み”へ。属人化せず、誰でも把握・判断・改善できる状態を保つ——それがこれからのクラウドセキュリティに求められる形です。
よくある質問(FAQ)
Q. Advancedはまだプレビューですか?
A. いいえ。2025年12月2日にGA(一般提供)となりました。
Q. 料金はかかりますか?
A. GAに伴いリソースベースの料金体系に整理されました。具体額は変動しうるため、AWS公式のSecurity Hub料金ページでご確認ください。
Q. 従来のCSPMは使えなくなりますか?
A. 「Security Hub CSPM」として引き続き利用できます。多くの現場では、まずCSPM運用の最適化が実用的です。
まとめ
- Advanced(新Security Hub)は「リスク優先度の可視化」を前面に出した進化版
- 2025年12月2日にGA。料金も整理され、2026年7月にはImpact Analysisも追加
- 一方で、実務の基盤は依然CSPMの検出。まずはCSPM運用の強化が実用的
- クララのAWS Secureは、そのCSPM運用の効率化と新機能活用を支援
|
▶ Security Hubを「動ける仕組み」に変えたい方へ クララのAWSマネージドセキュリティ「AWS Secure」が、通知・判断・改善まで一貫してご支援します。まずはお気軽にご相談ください。 |
