アクセスキー漏洩の兆候
長期認証情報の盗難を示す検出結果を見分けます。
「アクセスキー漏洩の兆候」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
漏洩したキーが意味すること
IAM のアクセスキーは、アクセスキー ID とシークレットからなる長期的な認証情報で、コードやユーザーが AWS API を呼び出すために使用します。漏洩すると、攻撃者はどこからでもその ID になりすまして操作できます。
キーの漏洩は AWS で最も一般的な侵害の1つです。多くの場合、キーがハードコードされて公開リポジトリに push されたことが原因です。
キーが漏洩する経路
キーは決まった経路で外部に流出します。
- 公開 GitHub リポジトリにコミットされる。
- モバイルアプリやクライアントサイドアプリに埋め込まれる。
- 平文でログに記録される、またはチャットで共有される。
- 設定を誤った公開 S3 バケットに保存される。
長期的なキーが最も危険な認証情報なのは、自然に期限切れにならないためです。
GuardDuty が検出する
Amazon GuardDutyは、UnauthorizedAccess:IAMUser/InstanceCredentialExfiltrationや異常な API 呼び出しなど、認証情報の悪用に関する具体的な検出結果を生成します。
キーが突然別の国や Tor の出口ノードから使用されるといった活動にフラグを立てます。これは、認証情報が本来の所有者の手元から離れたことを示す強い兆候です。
AWS からメールが届くことがある
AWS は公開サイトを積極的にスキャンし、露出したキーを探しています。自分のキーが見つかると、abuse noticeを送信し、危険な操作をブロックする隔離ポリシー(AWSCompromisedKeyQuarantine)を適用することがあります。
このようなメールを受け取った場合は、明白な兆候です。直ちに確定したインシデントとして扱ってください。
通常と異なる API パターン
キーの通常の用途に合わない動作に注意します。
- 見慣れないリージョンや IP アドレスからの呼び出し。
- 通常とは異なる時間帯に行われる ListBuckets や DescribeInstances などの偵察操作。
- 新しい IAM ユーザーの作成や管理者ポリシーのアタッチの試行。
攻撃者は悪用する前に探索します。そして、その探索は検出できます。
コストとリソースの急増
AWS の請求額が突然増えたり、予期しないリソースが作成されたりするのは、典型的な症状です。攻撃者は暗号通貨マイニングのために、大量の EC2 インスタンス群を起動することを好みます。
AWS Budgets のアラートと Cost Anomaly Detection により、侵害されたキーが残すことの多い金銭的な痕跡を検知できます。
CloudTrail が経緯を明らかにする
CloudTrailは、実行したアクセスキー ID を含むすべての API 呼び出しを記録します。不審なキーで絞り込むと、攻撃者がいつ何を行ったかを正確に把握できます。
送信元 IP、ユーザーエージェント、呼び出された操作を確認し、被害範囲を特定して、何をローテーションまたはロールバックする必要があるかを判断します。
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=AccessKeyId,\
AttributeValue=AKIAEXAMPLE権限昇格の兆候
攻撃者の一般的な目的は、権限の低いキーを広範なアクセス権に変えることです。IAM の変更に注意します。新しいユーザー、新しいキー、アタッチされたポリシー、ロールの引き受けなどです。
IAM Access Analyzerと CloudTrail を組み合わせることで、持つべきでない権限を突然得た ID を見つけやすくなります。
失敗した呼び出しと拒否された呼び出し
アクセス拒否エラーの急増は、成功した呼び出しと同じくらい重要な手掛かりです。盗まれたキーで何ができるかを探る攻撃者は、多数の失敗を発生させます。
CloudTrail はこの拒否も記録するため、1つのキーから AccessDenied イベントが急増していれば、すぐに調査すべき危険信号です。
防止すれば兆候を減らせる
最も優れた兆候は、そもそも確認する必要がない兆候です。長期的なキーではなく IAM ロールの一時認証情報を優先し、リポジトリをスキャンしてシークレットを検出し、キーを定期的にローテーションします。
長期的なキーが少なければ、漏洩する経路も減り、そもそもこのような検出結果が現れる可能性も小さくなります。
兆候を相関させる
1つの兆候だけなら無害な場合もありますが、組み合わせることで侵害を確定できます。新しいリージョンからの検出結果、コストの急増、同じキーによる IAM の変更が揃えば、明確なパターンです。
Security HubとDetectiveを使ってサービス間の兆候を相関させ、散在するアラートを、漏洩した認証情報に関する確度の高い1つの結論にまとめます。
理解度チェック
最も強い漏洩の兆候を見つけてください。
まとめ
漏洩した長期アクセスキーは、AWS 侵害の主要な経路です。GuardDuty の認証情報に関する検出結果、AWS からの abuse メール、新しいリージョンからの呼び出し、暗号通貨マイニングによるコスト急増、IAM の権限昇格、アクセス拒否エラーの急増に注意します。CloudTrailにより、活動を問題のキーに結び付けて被害範囲を特定できます。最善の防御策は、一時的なロール認証情報を使用し、シークレットをスキャンすることです。そうすれば、そもそも漏洩が起こりにくくなります。
よくある質問
「アクセスキー漏洩の兆候」レッスンは無料ですか?
はい。「アクセスキー漏洩の兆候」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「アクセスキー漏洩の兆候」で何を学びますか?
長期認証情報の盗難を示す検出結果を見分けます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「アクセスキー漏洩の兆候」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。