AWS のセキュリティテスト — 事前申請が不要な範囲と必要な範囲

AWS 上のシステムに脆弱性診断やペネトレーションテストを行うとき、どこまでが事前申請なしでよく、どこからが申請を要するのかは迷いやすい点です。本記事では AWS 公式のポリシーページを2026年8月4日に確認した内容として整理します。ポリシーは改定されるため、実施前には必ず公式の最新版をご自身で確認してください。

先にお読みください: 本記事は、2026年8月4日に AWS 公式ページ「AWS Customer Support Policy for Penetration Testing」を確認した時点の記載を整理したものです。ポリシーは予告なく改定されます。実施の可否を本記事だけで判断しないでください。テストの前に必ず公式ページの最新版を自分で読み、内容に迷いがある場合は AWS Support またはアカウント担当に確認してください。
公式ページ: https://aws.amazon.com/security/penetration-testing/
なお、確認時点でこのページに「最終更新日」の記載はありませんでした。改定の有無はページ本文を直接見比べる以外に確認する手段がありません。

「申請不要」とは何が申請不要なのか

公式ページの冒頭には、AWS の利用者は「Permitted Services」として列挙されたサービスについては、事前承認なしに自身の AWS インフラのセキュリティ評価やペネトレーションテストを実施できるという趣旨の記載があります。かつて必要だった申請フォームの提出が、対象サービスについては不要になっている、という位置づけです。

ただし、この「不要」は無条件ではありません。確認時点のページには、少なくとも次の3つの制約が併記されていました。

事前承認なしで評価できると記載されているサービス

確認時点で「Permitted Services」として列挙されていたのは次のとおりです(ページの記載順)。

#サービス(原文表記)
1Amazon EC2 instances, WAF, NAT Gateways, and Elastic Load Balancers
2Amazon RDS
3Amazon CloudFront
4Amazon Aurora
5Amazon API Gateways
6AWS AppSync
7AWS Lambda and Lambda Edge functions
8Amazon Lightsail resources
9Amazon Elastic Beanstalk environments
10Amazon Elastic Container Service
11AWS Fargate
12Amazon OpenSearch Service
13Amazon FSx
14Amazon Transit Gateway
15Amazon Bedrock AgentCore

このリストに載っていないサービスについては、「Customers seeking to test non approved services will need to work directly with AWS Support or your account representative.」と記載されています。つまり一覧に無いものは、AWS Support またはアカウント担当と直接調整するという扱いです。リストは追加・変更されるため、実施前に必ず現物を確認してください。

禁止行為として列挙されているもの

確認時点で「Prohibited Activities」として挙げられていた項目です。

あわせて「Prohibited Services for Outbound Penetration Testing」として Amazon API GatewayAmazon Bedrock AgentCore の2つが挙げられていました。同じ API Gateway が「評価してよいサービス」にも「外向きテストの禁止サービス」にも出てくるので、混同しないよう注意してください。

DoS は「自分の資産に対して」でも禁止: ポリシー本文には、ツールの選択自体は自由としたうえで、「you ARE prohibited from utilizing any tools or services in a manner that perform Denial-of-Service (DoS) attacks or simulations of such against ANY AWS asset, yours or otherwise」と記載されています。自分のアカウントの自分のリソース相手であっても、DoS およびその模擬は禁止という読み方になります。ここは誤解しやすいポイントです。

関連して、ポリシーには次のような線引きも書かれていました。

事前に申請(フォーム提出)が必要と記載されているもの

「Other Simulated Events」の節では、次のものについて Simulated Events フォームの提出が必要と記載されていました。

種別ページ上の扱い
Red / Blue / Purple Team Testing、および C2 のホスティングSimulated Events フォームの提出が必要
Simulated PhishingSimulated Events フォームの提出が必要
Malware TestingSimulated Events フォームの提出が必要
iPerf による測定Simulated Events フォームの提出が必要
Network Stress Test / 負荷テストStress Test policy を確認するよう案内
DDoS シミュレーションDDoS Simulation Testing policy を確認するよう案内

提出時には、実施日・関係するアカウントID・対象資産・連絡先(電話番号を含む)・計画の詳細を記載するよう求められています。受領確認は2営業日以内に自動応答ではない形で返ってくるとされ、「All Simulated Event requests must be submitted to AWS at least two (2) weeks in advance of the start date.」すなわち開始日の2週間前までの提出が求められています。承認後は追加の手続きは不要で、申告した期間の終わりまでテストを実施してよい、と記載されています。

申請先はメールではなく Support コンソールのフォームです。確認時点のリンク先は次のとおりでした。

実施側が負う責任として書かれていること

実施前のチェックリスト

本記事の内容を根拠に本番環境へテストを打たないでください。そのうえで、公式ページを読む際の観点として次を挙げておきます。

  1. 対象サービスが、現時点の Permitted Services に載っているか。
  2. テスト対象が自分(自社)の資産に限定されているか。マルチテナントの相乗り先や、他社が管理する資産が混ざっていないか。
  3. 使うツールに DoS 相当の機能が含まれていないか。含まれる場合、その機能を確実に無効化できるか。
  4. C2・フィッシング模擬・マルウェア検証・負荷試験が計画に含まれていないか。含まれるなら、2週間前までのフォーム提出が必要と記載されている。
  5. 社内の承認、対象システムの所有者からの合意、実施記録の残し方が整っているか(これは AWS のポリシーとは別に必要です)。

本記事の出典と確認日

  • 確認日:2026年8月4日
  • AWS Customer Support Policy for Penetration Testing: https://aws.amazon.com/security/penetration-testing/(ページタイトル: Penetration Testing - Amazon Web Services (AWS)。確認時点で最終更新日の記載なし)

上記以外の出典は使用していません。引用は原文の表記をそのまま示し、確認できなかった事項は記載していません。

よくある質問(FAQ)

AWS でペネトレーションテストを行うのに事前申請は必要ですか?

AWS 公式ページには、Permitted Services として列挙されたサービスについては事前承認なしに自身の AWS インフラのセキュリティ評価を実施できると記載されています(2026年8月4日確認)。一覧に無いサービスは AWS Support またはアカウント担当と直接調整するとされています。ポリシーは改定されるため、実施前に必ず公式ページの最新版を確認してください。

自分のアカウントのリソースであれば DoS テストをしてもよいですか?

公式ポリシーには、いかなる AWS の資産に対しても、自分のものかどうかを問わず DoS 攻撃およびその模擬を行うツールやサービスの利用は禁止されていると記載されています(2026年8月4日確認)。DoS 機能を持つツールは、その機能を無効化できることが求められています。

Simulated Events フォームはいつまでに提出する必要がありますか?

公式ページには、すべての Simulated Event の申請は開始日の少なくとも2週間前までに提出する必要があると記載されています(2026年8月4日確認)。受領確認は自動応答ではない形で2営業日以内に返ってくるとされています。

AWS のサービス自体の脆弱性を調べてもよいですか?

公式ページには、利用者が AWS のインフラや AWS サービスそのもののセキュリティ評価を行うことは認められていないと記載されています。セキュリティ評価の過程で AWS サービスに問題を見つけた場合は、直ちに AWS Security へ連絡するよう求められています(2026年8月4日確認)。

← 技術ブログ一覧へ戻る