【2025年最新】AWS Security Hub Advancedとは?CSPMとの違い【2026】

こんにちは、クララのマーケティングチームです。AWSを使う中で「セキュリティ診断の結果が膨大で、どこから対応すべきか分からない…」と感じたことはありませんか。その悩みに応える形で登場したのがAWS Security Hub Advanced(現在の”新しいSecurity Hub”)です。元記事の公開時点ではプレビューでしたが、2025年12月2日に一般提供(GA)となり、料金体系も整理されました。従来のCSPMとの違いと進化のポイントを、最新情報で整理します。

この記事でわかること

  • 従来のSecurity Hub(CSPM)の役割と課題
  • Advanced/新Security Hubの中心機能「Exposure」
  • Attack Path・Security Coverageなど追加機能
  • CSPMとAdvancedの違い(比較表)
  • GA・料金の最新状況と、いま取るべき運用

▶ 新旧Security Hubの違いを資料で整理したい方へ

AWSセキュリティ運用や当社サービスの概要をまとめた資料を無料でご用意しています。社内共有・比較検討にご活用ください。

目次

AWS Security Hubとは?

AWS Security Hubは、クラウド環境全体のセキュリティ状況を統合的に可視化するサービスです。Config・Inspector・GuardDuty・Macieなど複数のAWSサービスから検出結果を集約し、セキュリティリスクを一元的に管理できます。これまでは主にCSPM(Cloud Security Posture Management)として、「リソースごとの設定チェック → 個別Findingsの一覧表示」という仕組みが中心でした。

従来Security Hub(CSPM)の課題

便利な一方、CSPM運用には次の課題がありました。

  • Findingsが膨大で、優先順位が分かりにくい
  • 表示が「新しい順」で、リスクの高さを直感的に判断しづらい
  • 運用者が「どこから対応すべきか」で悩み、工数が増える

セキュリティのために導入したのに、現場では「扱いづらい」と感じる声も少なくありませんでした。

Advancedの登場とExposure Findings

この課題にAWSが示した解決策が新しいSecurity Hub(Advanced)で、その中心が新機能Exposure(露出)です。

  • 複数の検出結果を相関させ、リソース単位でまとめて表示
  • 表示順を「新しい順」ではなく重大度順

これにより、運用者は「どのリソースから対応すべきか」を直感的に判断できます。たとえば、あるEC2が「0.0.0.0/0で公開」かつ「S3操作権限が紐付いている」といった弱点を持つ場合、従来CSPMでは別々の検出でしたが、Advancedでは関連リスクとして束ね、優先的に対処すべきリソースとして浮かび上がらせます。結果として、攻撃に悪用されやすいリソースを効率的に特定できます。

新しく加わった機能

  • Attack Path(攻撃経路グラフ):脆弱性や設定ミスを起点に、攻撃者が重要リソースへ到達しうる経路をインタラクティブに可視化。
  • Security Coverage:Security Hub/GuardDuty/Inspector/Macieの有効化状況を集計し、カバレッジのギャップをサービス・機能レベルで可視化。
  • Impact Analysis(影響分析)2026年7月に追加。露出が悪用された場合に到達しうる下流リソースまでマッピングし、IAM権限の連鎖から特権昇格経路を分析。影響範囲を重大度スコアに反映して優先度付けする。
  • メニュー構成の整理:Exposure(露出)/Threats(脅威)/Vulnerabilities(脆弱性)/Posture(体制管理)/Sensitive data(機密データ)。

※Exposureの材料はCSPM/Inspector/Macie。GuardDutyの検出はExposureには入らず、Threatsタブで扱われる点に注意。

CSPMとAdvancedの比較

項目

従来CSPM

Advanced(新Security Hub)

検出単位

個別Findings

Exposureはリソース単位(他は従来どおり)

表示順

新しい順

重大度順(リスク優先度)

GuardDuty扱い

Findingsに統合

Threatsで分離(Exposure対象外)

Automationルール

ユーザー定義フィールド可

制約あり(OCSF形式)

提供状況

提供中(Security Hub CSPM)

2025年12月2日にGA(一般提供)

【重要更新】プレビューから正式提供(GA)へ

元記事の公開時点(2025年9月)ではAdvancedはプレビューで、「料金未発表」「本格活用ユーザーは少数」としていました。しかし2025年12月2日に新しいSecurity HubはGAとなり、状況が変わりました。

  • 正式提供:Exposure Findings、ニアリアルタイムのリスク分析、高度なトレンド、統合的な有効化・管理が正式機能に。
  • 料金が整理:GAに伴い、Amazon Inspector/GuardDuty/Security Hub CSPMなど複数サービスをまたぐ料金体系が統合・整理されました(リソースベースの課金)。具体額は変動しうるため、最新は公式の料金ページでご確認ください。
  • 継続進化:2026年7月にはImpact Analysisが追加され、影響範囲まで踏まえた優先度付けが可能に。

つまり「プレビューだから様子見」というフェーズは終わり、新Security Hubを前提に運用設計を考える段階に入っています。とはいえ、多くの現場では引き続き従来CSPMの検出が実務の基盤であり、まずはそのCSPM運用をいかに最適化するかが鍵になります。


▶ 「CSPMのFindingsが多すぎて回らない」を解決したい方へ


Security Hub CSPMの通知・優先度付け・対応フローの設計から、新Security Hub(Exposure等)の活用まで、当社の専門チームがご相談から支援します。

だからこそCSPM運用の強化が重要

いま現場で求められているのは、従来CSPMの運用をいかに最適化するか、そして新機能を無理なく取り込むかです。AWS Secureは、クララが提供するフルマネージド型のセキュリティ運用支援サービスです。Security HubやGuardDutyなどAWSネイティブサービスを活用しつつ、通知・判断・改善まで一貫して”使えるセキュリティ運用”を実現します。

クララのAWS Secureでは、Security Hubを活かすための運用全体を設計・支援しています。

  • レベル別に通知内容を整理・最適化
  • アラート傾向をまとめた月次レポート
  • 対応状況の可視化と運用の定着化
  • Slackやメールなど通知先の連携支援
  • 振り返りを通じた継続的な改善支援

Security Hubを”見るだけのツール”から”動ける仕組み”へ。属人化せず、誰でも把握・判断・改善できる状態を保つ——それがこれからのクラウドセキュリティに求められる形です。

よくある質問(FAQ)

Q. Advancedはまだプレビューですか

A. いいえ。2025年12月2日にGA(一般提供)となりました。

Q. 料金はかかりますか?

A. GAに伴いリソースベースの料金体系に整理されました。具体額は変動しうるため、AWS公式のSecurity Hub料金ページでご確認ください。

Q. 従来のCSPMは使えなくなりますか?

A. 「Security Hub CSPM」として引き続き利用できます。多くの現場では、まずCSPM運用の最適化が実用的です。

まとめ

  • Advanced(新Security Hub)は「リスク優先度の可視化」を前面に出した進化版
  • 2025年12月2日にGA。料金も整理され、2026年7月にはImpact Analysisも追加
  • 一方で、実務の基盤は依然CSPMの検出。まずはCSPM運用の強化が実用的
  • クララのAWS Secureは、そのCSPM運用の効率化と新機能活用を支援

▶ Security Hubを「動ける仕組み」に変えたい方へ

クララのAWSマネージドセキュリティ「AWS Secure」が、通知・判断・改善まで一貫してご支援します。まずはお気軽にご相談ください。

▷ 無料で相談する / ▷ AWSマネージドセキュリティ「AWS Secure」を見る

関連記事

Contact

まずはお気軽にご相談ください

  • ブログに関するご質問・ご感想
  • お困りの課題のご相談・お見積り依頼
  • 各種サービスの導入方法・料金について
お問い合わせフォームはこちら
よかったらシェアしてね!
目次