AWSにおけるインシデント対応ライフサイクル
準備、検出、封じ込め、復旧の各段階を順に確認します。
「AWSにおけるインシデント対応ライフサイクル」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
インシデントとは
セキュリティインシデントとは、AWS リソースまたはデータの機密性、完全性、可用性を損なう可能性のあるあらゆるイベントです。漏洩したアクセスキー、マルウェアに感染したインスタンス、公開状態の S3 バケットなどが該当します。
インシデント対応(IR)とは、こうしたイベントに備え、検出し、復旧するための体系的なプロセスです。AWS では、オンプレミスのチームが望んでも得にくいスピードと自動化をクラウドによって実現できます。
IR ライフサイクル
AWS では、インシデント対応を大きく 3 つのフェーズに分けています。それぞれが前のフェーズを基盤とします。
- 準備 — 何かが起きる前に、人員、プロセス、ツールを整備します。
- 運用 — イベント発生中に、検出、分析、封じ込め、根絶、復旧を行います。
- インシデント後 — 発生したことから学び、改善します。
これらは、試験で理解しておく必要がある NIST の従来型ライフサイクルとよく対応しています。
準備
準備は最も重要なフェーズです。プレッシャーがかかる前に、自分たちでコントロールできる唯一のフェーズだからです。ランブックの作成、対応担当者への適切な IAM ロールの事前付与、すべての場所でのログ記録の有効化、ゲームデーによる訓練などが含まれます。
準備を整えたチームは、インシデントを数分で封じ込められます。準備をせずその場で対応するチームは、誰が行動する権限を持つのかを決めるだけで貴重な時間を失います。
検出と分析
検出によって、生のシグナルが確認済みのインシデントに変わります。Amazon GuardDuty、AWS Security Hub、CloudTrail などのサービスが、疑わしいアクティビティを明らかにします。
次に分析で、重要な疑問に答えます。影響を受けたリソースは何か、攻撃者はどのように侵入したのか、影響範囲はどの程度か、という疑問です。Amazon Detective を使うと、単一の検出結果から全体像へピボットできます。
封じ込め
封じ込めでは、証拠を破壊することなく被害の拡大を止めます。制限の厳しいセキュリティグループを使用して EC2 (Elastic Compute Cloud) インスタンスを隔離したり、侵害されたロールセッションを取り消したり、アクセスキーを無効にしたりします。
目標は、フォレンジックに必要な状態を保持しながら被害を抑えることです。性急に対応しすぎると、調査に不可欠な手がかりそのものを消してしまう可能性があります。
根絶と復旧
根絶では、攻撃者と根本原因を取り除きます。脆弱性へのパッチ適用、バックドアの削除、漏えいした可能性のあるすべてのシークレットのローテーションなどを行います。
復旧では、通常の運用を再開します。信頼できるイメージからクリーンなインスタンスを再構築し、バックアップからデータを復元します。また、システムを本番環境に再接続する前に、脅威が完全に排除されたことを確認します。
インシデント後の活動
事態が落ち着いたら、責任追及をしないポストモーテムを実施します。タイムライン、うまくいったこと、失敗したこと、具体的な改善策を記録します。
ランブックを更新し、もっと早く検知できたはずの兆候を捉える検知コントロールを追加し、人手で行っていた手順を自動化します。すべてのインシデントは、次の対応をより速く、落ち着いて行えるようにする機会です。
クラウドがもたらす変化
クラウドによってインシデント対応(IR)のあり方は変わります。APIを使えば、1回の呼び出しでディスクのスナップショット取得、セキュリティグループの変更、ロールの隔離を数秒で実行できます。Infrastructure as Codeを使えば、必要なときにクリーンな環境を再構築できます。
つまり、修復よりも再デプロイを優先する方針を取りやすくなります。侵害されたインスタンスをクリーンなインスタンスに置き換えるほうが、修復するより速く、安全なことが多いためです。
役割と責任
責任の所在を明確にすると、混乱を防げます。インシデントを宣言する担当者、ステークホルダーと連絡を取る担当者、実際にキーボードを操作する担当者を定めておきます。
対応者が引き受けるIAMロールをあらかじめ作成しておけば、必要なアクセスをすぐに利用でき、監査も可能になります。共有責任モデルは引き続き適用されます。AWSはクラウドのセキュリティを担いますが、お客様のアカウントで発生したイベントへの対応はお客様の責任です。
ゲームデーで訓練する
初めての本番インシデントが、初めて経験するインシデントになってはいけません。ゲームデーとは、チームがランブックを最初から最後まで実践するシミュレーションイベントです。
権限不足、古い連絡先リスト、未検証の自動化などの問題を、影響の小さい状態で明らかにできます。定期的なリハーサルによって、文書化された計画が身についた対応へと変わります。
各フェーズのツール
どのフェーズでどのサービスを使うか整理して、必要なときにすぐ使えるようにしておきます。
- 検知: GuardDuty、Security Hub、CloudWatch アラーム
- 分析: Detective、CloudTrail、Athena
- 封じ込め: セキュリティグループ、IAM、AWS Systems Manager
- 復旧: バックアップ、AMI (Amazon Machine Images)、CloudFormation
理解度チェック
ライフサイクルについての理解度を確認しましょう。
まとめ
AWSでのインシデント対応は、準備、検知と分析、封じ込め、根絶、復旧、インシデント後のレビューという流れで進みます。準備は完全に自分たちで管理できるフェーズであり、ゲームデーによって対応力を維持できます。クラウドでは、APIを使って数秒で封じ込めと再構築を行えるため、修復よりも再デプロイを優先できます。証拠が残るよう慎重に封じ込め、その後、根本原因を根絶して信頼できるソースから復旧します。
よくある質問
「AWSにおけるインシデント対応ライフサイクル」レッスンは無料ですか?
はい。「AWSにおけるインシデント対応ライフサイクル」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「AWSにおけるインシデント対応ライフサイクル」で何を学びますか?
準備、検出、封じ込め、復旧の各段階を順に確認します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「AWSにおけるインシデント対応ライフサイクル」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWSにおけるインシデント対応ライフサイクル
- 一般的なイベント向けランブックの作成
- フォレンジックのためのリソース隔離
- IRアカウントとツールキットの準備