AWS Security Academy · レッスン

一般的なイベント向けランブックの作成

緊急時にチームが従う手順を、ステップごとのガイドとして作成します。

レッスン 2/413 ステップ

「一般的なイベント向けランブックの作成」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

ランブックが重要な理由

ランブックとは、特定の種類のインシデントが発生した際にチームが従う、手順を追ったガイドです。緊張状態では、手順を忘れたり確認を省略したりしがちです。優れたランブックがあれば、推測に頼らずに対応できます。

専門家の知識を、オンコール担当者なら誰でも実行できる再現可能な手順に変換できるため、対応の一貫性、速さ、監査可能性が向上します。

ランブックとプレイブックの違い

これらの用語は重なる部分もありますが、次のように区別すると分かりやすいでしょう。

  • プレイブックは大まかな戦略です。インシデントの種類ごとの意思決定の流れと、関係者を定めます。
  • ランブックは、それを実行するための詳細な、通常は技術的なアクションの手順です。

プレイブックは何をするかを決め、ランブックはそれを具体的にどう実行するかを示します。

ランブックの構成

しっかりしたランブックには、明確なトリガー、前提条件、順序付けられた手順、期待される結果、ロールバックの指針が含まれます。

どのAPI呼び出しを行うか、どのコンソール画面を開くか、どのロールを引き受けるかなど、実行すべきAWSのアクションを正確に記載し、各手順で成功した状態も示します。1分が重要な状況では、曖昧さが最大の敵になります。

一般的なイベントの種類

1つの巨大な文書にまとめるのではなく、よくあるシナリオごとにランブックを作成します。

  • パブリックリポジトリにアクセスキーが公開された
  • EC2インスタンスが侵害された
  • S3バケットがパブリックに公開された
  • 新しいリージョンから通常とは異なるAPI呼び出しが行われた

対象を絞ったランブックのほうが、何でも詰め込んだ複雑な文書よりもすばやく参照できます。

例:漏えいしたキーのランブック

漏えいしたキーに対応するランブックには、次のような手順を記載します。GuardDutyの検出結果を確認し、キーの所有者を特定し、キーを無効化し、そのキーで実行されたアクションをCloudTrailで確認し、影響を受けたシークレットをローテーションして、ステークホルダーに通知します。

各手順では正確なツールを指定し、次に進む前に検証を行います。

手動から自動化へ

ランブックは、最初は人が従う文書として始まります。成熟してきたら、AWS Systems Manager AutomationドキュメントやLambda関数を使って、安全で繰り返し実行できる手順を自動化します。

すべてを自動化するのではなく、判断が必要な部分は人に任せ、機械的な手順は機械に毎回確実かつ同じように実行させるという考え方です。

aws ssm start-automation-execution \
  --document-name "AWS-DisableIncomingSSHOnPort22"

Systems Manager Automation

AWS Systems Manager(SSM)Automationランブックは、リソース全体でアクションを実行する管理対象ドキュメントです。AWSが提供する事前構築済みのランブックが数十種類あり、カスタムドキュメントを作成することもできます。

インスタンスの停止や設定の変更、承認を挟んだ手順の連結などが可能で、記述された手順を実行可能で監査可能な自動化に変えられます。

ランブックを最新に保つ

古いランブックは危険です。すでに存在しないリソースを削除するよう指示したり、名前が変更されたロールを引き受けるよう指示したりする可能性があります。

ランブックはバージョン管理システムに保存し、すべてのインシデント対応後とアーキテクチャ変更後にレビューします。また、ゲームデーで検証し、実際のイベント中ではなく実践の場でエラーを見つけます。

アクセスと権限

対応者が手順を実行できなければ、ランブックは役に立ちません。各ランブックに必要なIAMロールと権限をあらかじめ定義しておきます。

通常は使用せず、詳細にログを記録し、使用時にアラートを出す、権限を引き上げた専用のbreak-glassロールを使います。これにより、「IRロールを引き受ける」という手順を、必要になった瞬間に実行できます。

コミュニケーションの手順

技術的なアクションは仕事の半分にすぎません。ランブックには、誰に、どのような方法で、いつ通知するかを含める必要があります。インシデントコマンダー、法務、経営陣、場合によっては顧客も対象になります。

封じ込めに追われて通知を忘れないよう、コミュニケーション計画をランブックに組み込みます。明確でタイムリーな最新情報は、信頼を築き、パニックを抑えます。

検証と承認

各ランブックの最後には、明確な検証手順と承認を設けます。封じ込め後、脅威が完全に排除されたこと、リソースが正常な既知の状態にあること、インシデントを終了できることを確認します。

承認を記録しておけば、途中までの対応が完了したと誤認されるのを防げます。また、検証結果の記録はインシデント後のレビューにそのまま活用できます。

理解度チェック

最も適切な説明を選びましょう。

まとめ

ランブックは、専門家の対応知識を、オンコール担当者なら誰でも従える再現可能で順序付けられた手順に変換します。一般的なイベントごとに作成し、トリガー、アクション、検証、コミュニケーションを含め、正確なAWSツールとロールを指定します。各ランブックに必要なIAMアクセスをあらかじめ作成し、機械的な手順はSSM AutomationやLambdaに発展させます。すべてをバージョン管理し、定期的に訓練して、古い状態にならないようにします。

無料で開始

AI チューターと学ぶ AWS Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
30
レッスン
120

よくある質問

「一般的なイベント向けランブックの作成」レッスンは無料ですか?

はい。「一般的なイベント向けランブックの作成」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「一般的なイベント向けランブックの作成」で何を学びますか?

緊急時にチームが従う手順を、ステップごとのガイドとして作成します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「一般的なイベント向けランブックの作成」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. AWSにおけるインシデント対応ライフサイクル
  2. 一般的なイベント向けランブックの作成
  3. フォレンジックのためのリソース隔離
  4. IRアカウントとツールキットの準備
← AWS Security Academyに戻る