異常なアクティビティパターンの発見
侵害の可能性を示す通常とは異なる挙動を見分けます。
「異常なアクティビティパターンの発見」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
異常の兆候を見つける
調査の成果は、侵害を示すパターンを見つけることです。Detective はこうしたパターンを明らかにしますが、どのようなものかを理解しておく必要があります。このレッスンでは、AWS 環境で攻撃者が活動していることを示すことが多い異常なパターンについて説明します。
API 呼び出し量の異常な増加
通常はほとんど活動しないエンティティからのAPI 呼び出しの急増は、典型的な危険信号です。攻撃者はリソースを列挙するために、短時間で大量の呼び出しを行います。Detective のベースライン比較により、このような急増をエンティティの通常のリズムと照らして明確に確認できます。
新しい地理的位置
あるエンティティからこれまで確認されたことのない国または IPでアクティビティが発生している場合、認証情報が盗まれている可能性があります。通常は企業のリージョンからのみ使用されるロールが、突然別の大陸から操作されていたら、特に異常なアクションを伴う場合は非常に疑わしい状況です。
API アクションの異常
量だけでなく、アクションの種類にも注意してください。通常はデータを読み取るだけのアイデンティティが、突然ユーザーを作成したり、ポリシーをアタッチしたり、ログを削除したりしている場合、権限の悪用が疑われます。新しく実行された機密性の高いアクションは、単なる呼び出し回数より強い証拠になります。
偵察の兆候
攻撃の初期段階では、攻撃者が環境を把握するために、describe や list の呼び出しを大量に行ったり、ポートを調査したり、アクセスに失敗したりする偵察活動が見られます。攻撃者が行動を起こす前に偵察を早期発見できれば、すばやく封じ込められる可能性が最も高くなります。
不可能な移動
1 つのエンティティが、実際には移動できないほど短い時間内に、遠く離れた 2 つの場所から活動している場合、それは不可能な移動に該当します。この状況は、認証情報が複数の人物によって使用されていることを示します。このパターンは、シークレットが漏洩し、悪用されていることをほぼ確実に示す兆候です。
セキュリティ制御の無効化
信頼度の高い兆候の 1 つは、アクターがセキュリティを無効化することです。GuardDuty の無効化、CloudTrail の停止、ログの削除、設定ルールの変更などが該当します。正当なユーザーがこのような操作を行うことはほとんどありません。Detective と GuardDuty は、防御を盲目にしようとする試みをどちらも検出します。
データ流出のパターン
特に見慣れない宛先への大量または異常な外向きデータ転送は、データ流出を示唆します。グラフ上では、ネットワーク量の急増や、新しい外部 IP への接続として表示されます。これを侵害されたエンティティと関連付けることで、データの窃取を確認できます。
複数の兆候の関連付け
1 つの異常は無害な場合もありますが、複数の異常が同時に発生している場合は、ほとんど無害とはいえません。新しい場所、呼び出しの急増、ログの無効化が組み合わさると、侵害を示す強力な関連ストーリーになります。Detective のグラフを使えば、これらの兆候を関連付けて、確信を持って結論を導けます。
横方向の移動
危険なパターンの 1 つが横方向の移動です。攻撃者が 1 つのリソースを侵害し、それを利用して他のリソースに到達し、インスタンス、ロール、さらにはアカウント間を移動します。行動グラフでは、最初の被害対象から外側へ広がる新しい接続の連鎖として表示されます。横方向の移動を早期に発見することは重要です。攻撃が封じ込められておらず、拡大していることが分かるためです。
誤検知を避ける
すべての異常が攻撃とは限りません。新しいデプロイ、従業員の勤務地変更、新しく作成された自動化ジョブなども、最初は異常に見えることがあります。行動を起こす前に、兆候を関連付けてコンテキストを確認することが重要です。アクティビティは既知の変更と一致しているか、複数の指標が同じことを示しているかを確認してください。反射的に対応せず調査することで、無駄な作業や不要な中断を防げます。
クイックチェック
侵害パターンを特定してください。
まとめ
侵害を示す異常なパターンには、API 呼び出しの急増、新しい地理的位置からのアクティビティ、異常または機密性の高いAPI アクション、偵察、不可能な移動、セキュリティ制御を無効化する試み、データ流出の急増などがあります。1 つの異常は無害な場合もありますが、複数の異常を関連付けることで、封じ込めにつながる確信のある結論を導けます。
AI チューターと学ぶ AWS Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 30
- レッスン
- 120
よくある質問
「異常なアクティビティパターンの発見」レッスンは無料ですか?
はい。「異常なアクティビティパターンの発見」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「異常なアクティビティパターンの発見」で何を学びますか?
侵害の可能性を示す通常とは異なる挙動を見分けます。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「異常なアクティビティパターンの発見」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Detectiveが行動グラフを構築する仕組み
- GuardDutyの検出結果からの調査
- エンティティと時間範囲の分析
- 異常なアクティビティパターンの発見