IRアカウントとツールキットの準備
調査にすぐ使える専用環境を設定します。
「IRアカウントとツールキットの準備」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
専用のIRアカウント
成熟したAWS組織では、専用のセキュリティまたはインシデント対応アカウントを作成します。本番環境から分離されているため、ワークロードを侵害した攻撃者が調査ツールや証拠にアクセスすることを防げます。
このアカウントには、フォレンジック用リソース、一元化されたログ、イベント発生時に対応者が引き受けるロールを保持します。
分離が役立つ理由
ログやツールが侵害されたアカウントと同じアカウントに置かれていると、攻撃者は痕跡を隠すためにそれらを削除できます。
分離された IR アカウントは、多くの場合、別のログアーカイブアカウントと組み合わせて使用します。これにより、本番環境が完全に侵害された場合でも、証拠と対応機能を攻撃者の手の届かない場所に保てます。
事前プロビジョニング済みのアクセス
対応者が引き受ける IAM ロールは、インシデントが発生する前に定義しておきます。アカウント間ロールを使うと、IR アカウントから侵害されたアカウントにアクセスし、ディスクのスナップショットを取得したり、セキュリティグループを変更したりできます。
これらのロールは権限の範囲を厳密に限定し、詳細にログを記録してアラートを設定します。そのため、昇格されたアクセスを即座に利用できる一方で、気付かれないまま悪用されることはありません。
フォレンジックツールキット
IR アカウントには、すぐに使えるツールを揃えておきます。強化済みのフォレンジック AMI、ボリュームを取得して読み取り専用でマウントするスクリプト、一般的な封じ込め手順用の自動化ドキュメントなどです。
これらを事前に構築しておけば、対応者は時間との勝負の中でツールを組み立てるのではなく、調査に時間を使えます。
ログの一元管理
CloudTrail、VPC Flow Logs、Config の履歴を IR アカウントまたはログアーカイブアカウントに集約します。
一元管理により、調査担当者は Athena を使って信頼できる1か所を検索でき、個々のアカウントが消去されても監査証跡を維持できます。これは AWS の調査における基盤です。
改ざん不能な証拠ストレージ
収集した証拠は、コンプライアンスモードのObject Lockを設定した S3 バケットに保存します。これにより、管理者であっても、設定した保持期間中は証拠を削除したり上書きしたりできません。
これにより、説明可能な証拠保全の連鎖を保証し、攻撃者と偶発的な損失の両方から証拠を保護できます。
即時実行可能な自動化
分離と取得を実行する EventBridge ルール、Lambda 関数、SSM Automation ドキュメントを事前にデプロイしておきます。
GuardDuty の検出結果が届くと、自動化によって数秒でリソースを隔離できます。事前に構築してテストしておくことが、迅速な対応と手間取る対応の分かれ目になります。
コミュニケーションチャネル
帯域外の通信手段を用意します。攻撃者が環境内に侵入している場合、監視されている可能性のある社内メールやチャットは信頼できません。
別の通信チャネル、最新の連絡先リスト、エスカレーション経路を準備しておきます。誰に、どのように連絡するかを正確に把握しておくことも、ツールキットの一部です。
セットアップ全体をテストする
テストされていない IR アカウントは、誤った安心感を与えます。アカウント間ロールの引き受け、証拠の取得、自動化を最初から最後まで実行するゲームデーを開催します。
テストにより、権限の期限切れ、壊れたスクリプト、抜け漏れを、修正コストが低いうちに発見できます。実際の攻撃者に対応を迫られるずっと前に、問題を解決できるのです。
常に最小権限で
対応者も最小権限に従います。IR ロールには、調査と封じ込めに必要な操作だけを付与し、それ以上は与えません。
より広い権限を持つ緊急用ロールも用意しますが、通常は無効にしておき、使用時にはアラートを発生させ、使用後にレビューします。常時有効な強力なアクセス権そのものが、リスクになります。
インシデントの合間も準備を維持する
IR アカウントは放置すると劣化します。権限は期限切れになり、AMI は古くなり、自動化は実際の環境から乖離します。
アカウントを生きたインフラとして扱います。コードとして管理し、フォレンジック AMI にパッチを適用し、認証情報をローテーションし、アカウント間の信頼関係を定期的にレビューします。そうすれば、インシデントが宣言された瞬間にツールキットを確実に使えます。
理解度チェック
専用アカウントを使う理由は何ですか?
まとめ
事前にプロビジョニングしたアカウント間ロール、フォレンジックツールキット、本番環境の侵害後も残る一元化されたログを備えた、専用の分離IR アカウントを準備します。証拠はObject Lockバケットに保存して改ざん不能な証拠保全の連鎖を維持し、分離の自動化を事前にデプロイして、帯域外の通信経路を準備しておきます。対応者にも最小権限を適用し、定期的なゲームデーを通じてセットアップ全体が機能することを確認します。
よくある質問
「IRアカウントとツールキットの準備」レッスンは無料ですか?
はい。「IRアカウントとツールキットの準備」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「IRアカウントとツールキットの準備」で何を学びますか?
調査にすぐ使える専用環境を設定します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「IRアカウントとツールキットの準備」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWSにおけるインシデント対応ライフサイクル
- 一般的なイベント向けランブックの作成
- フォレンジックのためのリソース隔離
- IRアカウントとツールキットの準備