ルートアカウントの使用検出
ルートユーザーがアクティブになった瞬間に起動するアラームを作成します。
「ルートアカウントの使用検出」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
root ユーザーが特別な理由
root ユーザーは、AWS アカウントの開設時に作成されるアカウント所有者のアイデンティティであり、あらゆるアクションとリソースに対する無制限のアクセス権を持ちます。IAM ポリシーや SCP で制限することはできません。この権限の強さから、root ユーザーの使用は、直ちに警告する価値のある、重要度の高いセキュリティイベントです。
ベストプラクティス:厳重に保管する
AWS のガイダンスでは、root ユーザーは必要な少数のタスクにだけ使用し、その後は二度と使用しないことが推奨されています。root にMFAを有効にし、アクセスキーを完全に削除してください。日常業務には IAM アイデンティティまたは Identity Center ユーザーを作成します。ロックダウン後、正当な root のアクティビティはまれで、計画されたものになるはずです。
脅威シグナルとしての root 使用
root がサインインすることはほぼないはずなので、予期しない root ログインは、侵害またはポリシー違反の強い兆候です。これを検出することは、CIS Benchmark の代表的な監視コントロールの1つであり、試験でも頻出するシナリオです。正解は手動レビューではなく、CloudTrail を取り込むメトリクスフィルターとアラームです。
構成要素
この検出には、すでに学習した3つの要素を使用します。CloudTrailがサインインと API イベントを記録し、CloudTrail からロググループに配信するよう設定するとCloudWatch Logsがそれらのイベントを受け取ります。そしてメトリクスフィルターとアラームが root イベントを即時通知に変換します。チェーンを機能させるには、各要素を配置する必要があります。
CloudTrail で root を識別する
CloudTrail イベントでは、root ユーザーがアクションを実行すると、userIdentity.typeフィールドがRootになります。メトリクスフィルターでこのフィールドを照合できます。定期的な自動イベントによるノイズを避けるため、フィルターでは AWS サービスイベントも除外し、実際の人間による root アクションだけがアラートを発火するようにすることがよくあります。
{ $.userIdentity.type = "Root" \
&& $.userIdentity.invokedBy NOT EXISTS \
&& $.eventType != "AwsServiceEvent" }CloudTrail を CloudWatch に配信する
デフォルトでは、CloudTrail は CloudWatch Logs ではなく S3 に書き込みます。ほぼリアルタイムでアラームを発火させるには、トレイルでイベントを CloudWatch Logs グループに配信するよう設定する必要があります。そのためには、CloudTrail がロググループに書き込める IAM ロールが必要です。この配信手順がなければ、メトリクスフィルターには照合対象がありません。
メトリクスフィルターの作成
CloudTrail のロググループに、userIdentity.type = Rootに一致するパターンを使用したメトリクスフィルターを作成します。一致するたびに、RootAccountUsageCountなどのメトリクスへ値 1 を割り当てます。これで root によるアクションごとに監視可能なメトリクスが増加し、埋もれていた JSON フィールドを測定可能なシグナルに変換できます。
アラームと通知
しきい値を1、短い1つの期間に設定したCloudWatch アラームをメトリクスに関連付け、最初の root イベントで発火するようにします。アラームの通知先として、セキュリティチームが購読しているSNS トピックを指定します。その結果、root が使用された瞬間に、ほぼ即時に通知できます。
マルチアカウントに関する考慮事項
組織では、各メンバーアカウントが独自の root ユーザーを持ちます。組織トレイルを使用すると、すべてのアカウントの CloudTrail を一元化でき、中央のロググループに対して検出を一度構築できます。これにより、どのメンバーアカウントの root アクティビティも監視から漏れなくなります。これは重要なガバナンス要件です。
アラートへの対応
アラームが発火したら、 otherwise であると確認できるまでインシデントとして扱います。そのアクティビティが計画済みで承認されたタスクだったかを確認してください。そうでなければ、アカウントを保護します。root パスワードを変更し、MFA が有効な状態に保たれていることを確認し、CloudTrail で最近の root アクションを確認します。また、攻撃者が作成した可能性のある新しい IAM アイデンティティやキーがないか調べます。
これが試験で重要な理由
root の使用検出は、CloudTrail、CloudWatch Logs、メトリクスフィルター、アラーム、SNS を、現実的な1つのコントロールに結び付けます。手動レビュー、root に対する IAM ポリシー、SCP を提案する誤答に注意してください。正解は常に自動検出と即時通知です。root は制限できず、監視することしかできないためです。
確認テスト
root 使用検出パターンを確認しましょう。
まとめ
root ユーザーには制限がないため、MFA を有効にし、アクセスキーを持たせずに厳重に管理する必要があります。使用されるたびに、重要度の高いイベントとなります。CloudTrailをCloudWatch Logsに配信し、userIdentity.type = Rootに対するメトリクスフィルターを追加して、CloudWatch アラームからSNS トピックに通知することで検出できます。組織では、組織トレイルによってすべてのアカウントにわたる検出を一元化できます。
よくある質問
「ルートアカウントの使用検出」レッスンは無料ですか?
はい。「ルートアカウントの使用検出」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「ルートアカウントの使用検出」で何を学びますか?
ルートユーザーがアクティブになった瞬間に起動するアラームを作成します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「ルートアカウントの使用検出」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- CloudWatchへのログ収集
- セキュリティイベント用のメトリクスフィルター
- アラームと通知の作成
- ルートアカウントの使用検出