0Pricing
Cloud & IT Cert Prep · レッスン

IAM Access Analyzerによる共有の監査

アカウント外に意図せず共有されたリソースを検出します。

「IAM Access Analyzerによる共有の監査」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

意図しない共有のリスク

誤ってパブリックまたは外部アカウントへのアクセスを許可するポリシーを書いてしまうことは、簡単に起こります。広すぎるバケットポリシーが1つあるだけで、機密データが公開される可能性があります。

IAM Access Analyzerはリソースを継続的にチェックし、攻撃者に発見される前に、どのリソースが信頼ゾーンの外部と共有されているかを知らせます。

Access Analyzerの機能

Access Analyzerは、自動推論(数学的論理)を使ってリソースポリシーを分析し、外部アクセスを特定します。

  • 通常はアカウントまたは組織を信頼ゾーンとして定義します。
  • そのゾーンの外部に及ぶ許可は、すべて検出結果になります。

これはログの確認ではなく、事前に行う分析です。

サポートされるリソースタイプ

外部アクセス分析は、次のような多くのリソースポリシー対応サービスを対象とします。

  • S3バケット、IAMロール(信頼ポリシー)、KMSキー。
  • Lambda関数、SQSキュー、Secrets Managerのシークレットなど。

各リソースについて、信頼ゾーン外の誰がアクセスできるかを報告します。

検出結果の読み方

外部アクセスの検出結果には、リソース、外部プリンシパル、許可されたアクションが示されます。

その後、そのアクセスが意図したものかどうかを判断します。意図したアクセスならアーカイブ済みまたは想定済みとしてマークし、誤りならポリシーを修正します。意図した検出結果はアーカイブルールで抑制できるため、実際に想定外のものだけを残せます。

未使用アクセスの検出結果

Access Analyzerは、未使用のアクセスも検出します。これには、使われていない権限や認証情報を持つIAMロールとユーザーが含まれます。

  • 未使用のロール、未使用のアクセスキー、未使用の権限をすべて検出できます。
  • これらを削除すると、攻撃対象領域を縮小し、最小権限を徹底できます。

ポリシーの検証

ポリシーをデプロイする前に、Access Analyzerで100種類を超えるチェックに基づいて検証できます。

構文エラー、広すぎる許可、セキュリティ上の警告にフラグを付け、改善案を提示します。これにより、公開後ではなく作成時点でミスを発見できます。

ポリシーの生成

Access Analyzerは、CloudTrailの履歴から最小権限ポリシーを生成できます。

アイデンティティが実際に実行したアクションを調べ、それだけを許可する専用ポリシーを作成します。これにより、広範な初期ポリシーを、実績に基づく厳格なポリシーへ変えられます。

カスタムポリシーチェック

パイプラインでは、カスタムポリシーチェックを使ってルールをプログラムで検証できます。

新しいポリシーが承認済みのベースラインより許可範囲を広げていないことや、特定の機密性の高いアクションを決して許可しないことを確認できます。これらのチェックをCI/CDに組み込み、マージ前にリスクのある変更をブロックできます。

組織全体の分析

信頼ゾーンをAWS Organization全体に設定し、委任された管理者アカウントからAccess Analyzerを実行します。

これにより、組織全体の外部に及ぶ共有にはフラグが付く一方、組織内のアカウント間共有は信頼済みとして扱われます。すべてのアカウントにわたる監査を効率的に拡張できます。

検出結果への対応

健全なワークフローは、新しい検出結果を定期的に確認し、想定内のものはルールに従ってアーカイブし、残りはポリシーを厳格化して修正することです。

検出結果をSecurity Hubに統合すると、1つのコンソールで他のセキュリティシグナルと並べて確認できます。

Access Analyzer が適する場面

「アカウントの外部に公開されているものは何か」や「使用されていない権限はどれか」を確認したい場合は、Access Analyzer を使用します。

Access Analyzer は、CloudTrail(何が起きたか)や Config(現在の状態)を補完し、ポリシーのロジックを通じて誰がリソースにアクセスできるかを明らかにします。

クイックチェック

適切なツールを選択してください。

まとめ

IAM Access Analyzerが意図しない共有を防ぐ仕組みを学びました。

  • 外部アクセスの検出結果には、信頼ゾーンの外部からアクセス可能なリソースが示されます。
  • 未使用アクセスの検出結果により、最小権限を徹底できます。
  • さらに、ポリシーの検証と生成を行い、組織全体で実行できます。

よくある質問

「IAM Access Analyzerによる共有の監査」レッスンは無料ですか?

はい。「IAM Access Analyzerによる共有の監査」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「IAM Access Analyzerによる共有の監査」で何を学びますか?

アカウント外に意図せず共有されたリソースを検出します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「IAM Access Analyzerによる共有の監査」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. IAM Identity Centerによるシングルサインオン
  2. SAML、OIDC、Web Identity Federation
  3. クロスアカウントロールとリソースポリシー
  4. IAM Access Analyzerによる共有の監査
← Cloud & IT Cert Prepに戻る