0Pricing
Cloud & IT Cert Prep · レッスン

フローログで不審なトラフィックを発見

レコードに隠れたポートスキャンやデータ流出を見つけます。

「フローログで不審なトラフィックを発見」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

レコードから脅威を見つける

個々のレコードを読むことは基本ですが、本当の価値は、悪意のある活動を示す多数のレコードにまたがるパターンを見つけることにあります。攻撃者はネットワーク上に痕跡を残し、その痕跡が現れる場所が Flow Logs です。このレッスンでは、セキュリティチームがデータから探し出す特徴を扱います。

ポートスキャンの検出

ポートスキャンは、短時間のうちに1つの送信元アドレスから、1台のホスト上にある多数の宛先ポートへアクセスする形で現れます。通常は REJECT アクションも多数発生します。このパターンは、攻撃者が開いているサービスを調べる偵察活動を示します。送信元ごとに異なる宛先ポートの数を集計すると、ポートスキャンを確実に見つけられます。

スイープの検出

ネットワークスイープはその逆で、1つの送信元が多数の宛先 IP に対して同じポートへ接続し、対象のサービスを実行しているホストを探します。1つの srcaddr からサブネット全体に対してポート 22 や 445 へアクセスしている場合、侵入の足掛かりを探る攻撃者の典型的な兆候です。

データ持ち出しの兆候

データ持ち出しは、内部ホストから外部アドレスへ、通常よりもはるかに大きなアウトバウンドバイト数が発生する形で現れます。特に、新しいアドレスや国外のアドレスが宛先の場合は注意が必要です。通常は小さなレスポンスを返す Web サーバーが突然ギガバイト単位のデータをアップロードしている場合、疑わしいといえます。アウトバウンドバイト数の上位通信元を追跡すると、このような通信を見つけやすくなります。

既知の悪意ある IP への接続

宛先アドレスを脅威インテリジェンスフィードの既知の悪意ある IP と照合することで、コマンドアンドコントロールサーバーとの通信を検出できます。GuardDuty はこれを自動的に行いますが、Athena のクエリで Flow Logs と IP ブロックリストを結合すれば、独自の検出処理として再現できます。

想定外のプロトコルとポート

ワークロードの役割に対して通常とは異なるポートやプロトコルで通信している場合は警告です。HTTPS の提供だけを行うはずのサーバーから、IRC、Tor、暗号資産マイニングプールのポートへアウトバウンド通信があれば、侵害が疑われます。各層で正常な状態を基準化しておくと、このような逸脱をすぐに見つけられます。

ラテラルムーブメント

1台のホストへの侵入に成功した攻撃者は、次に横方向へ移動します。ラテラルムーブメントは、通常のパターンから外れた内部間通信として現れます。たとえば、アプリケーションサーバーが突然、多数のピアに対して SSH や SMB のセッションを開始する場合です。アーキテクチャに合わない東西トラフィックには、注意深い調査が必要です。

Athena でクエリを実行する

大規模な環境では、S3 に保存したデータに対して Athena を使い、Flow Logs を分析します。SQL を使うと、送信元ごとのグループ化、異なるポート数の集計、アウトバウンドバイト数の合計、アクションによる絞り込みができます。適切に作成した少数のクエリによって、数十億件のレコードを、リスクの高いフローの短いリストへ変換できます。手作業で確認するよりも、はるかに迅速です。

SELECT srcaddr, COUNT(DISTINCT dstport) AS ports
FROM vpc_flow_logs
WHERE action = 'REJECT'
GROUP BY srcaddr
HAVING COUNT(DISTINCT dstport) > 20

リアルタイムアラート

迅速な検出が必要な場合は、Flow Logs を CloudWatch Logs に送り、疑わしいパターンに対して メトリクスフィルターとアラームを使用するか、サブスクリプションフィルター経由で Lambda の検出器にストリーミングします。これにより、事後のハンティングをほぼリアルタイムのアラートへ変え、対応するまでの攻撃者の活動時間を短縮できます。

誤検知を減らす

すべての異常が攻撃とは限りません。独自のセキュリティツールによるスキャン、ヘルスチェック、バックアップによって、無害なパターンが生じます。既知の送信元には許可リストを、通常の量にはベースラインを設定して検知を調整すると、アラートの信頼性を維持でき、ノイズに本当のシグナルが埋もれるのを防げます。

ツールの組み合わせ

最も効果的なアプローチは、マネージド検知とカスタム検知を組み合わせることです。GuardDutyでFlow Logsから既知の脅威を自動的に検出し、Athenaで詳細なカスタムハンティングを行い、最優先のパターンにはCloudWatch alarmsを使用します。Flow Logsは、3つすべてを機能させる共通の証拠基盤です。

クイックチェック

脅威ハンティングのスキルをテストしましょう。

まとめ

次のパターンを探します。ポートスキャン(1つの送信元から多数のポートへ送信され、REJECTされる)、スイープ(1つのポートから多数のホストへ送信される)、情報流出(新しいIPへの大量のアウトバウンドバイト)、悪意のあることが判明しているIPへの接続、ラテラルムーブメント(通常とは異なる東西方向のトラフィック)です。詳細なクエリにはAthena、リアルタイムのアラートにはCloudWatch alarms、マネージド検知にはGuardDutyを使用し、無害なノイズは調整によって除外します。

よくある質問

「フローログで不審なトラフィックを発見」レッスンは無料ですか?

はい。「フローログで不審なトラフィックを発見」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「フローログで不審なトラフィックを発見」で何を学びますか?

レコードに隠れたポートスキャンやデータ流出を見つけます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「フローログで不審なトラフィックを発見」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. VPCフローログが取得する内容
  2. フローログレコードとフィールドの読み方
  3. VPC、サブネット、ENIレベルのフローログ
  4. フローログで不審なトラフィックを発見
← Cloud & IT Cert Prepに戻る