クラウドの一般的な設定ミス
公開されたS3バケット、パブリックスナップショット、安全でないセキュリティグループ、デフォルト認証情報を特定します。
「クラウドの一般的な設定ミス」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
クラウドの設定ミスが問題となる理由
設定ミスは、クラウドにおけるデータ侵害の主な原因です。従来のオンプレミスの脆弱性ではソフトウェアのバグを悪用する必要がありますが、クラウドの設定ミスは、多くの場合、自ら招いたものであり、インターネット上の誰でも簡単に悪用できます。
パブリックな S3 バケット
パブリックな読み取りアクセスが設定された S3 バケットでは、保存されたデータがインターネットに公開されます。攻撃者は GrayhatWarfare などのツールを使って、公開されたバケットをスキャンします。対策として、アカウントレベルで S3 Block Public Access を有効にし、S3 Object Ownership を有効化して、バケットポリシーを定期的に監査します。
過度に許可されたセキュリティグループ
ポート 22(SSH)、3389(RDP)、または管理用ポートで 0.0.0.0/0 を許可するセキュリティグループは、非常に大きな攻撃対象領域を生み出します。インバウンドルールを特定の CIDR 範囲に制限します。SSH を公開する代わりに、AWS Systems Manager Session Manager を使用します。
パブリックな RDS スナップショット
RDS スナップショットを誤ってパブリックに共有すると、データベース全体の内容が公開されます。自動スナップショットはデフォルトでプライベートですが、手動で共有すると機密データが公開される可能性があります。describe-db-snapshots --include-public を使用して、スナップショットの公開範囲を監査します。
コード内のハードコードされた認証情報
開発者が AWS アクセスキー、データベースのパスワード、API トークンを Git リポジトリにコミットしてしまうことがあります。攻撃者は TruffleHog や GitLeaks などのツールを使って GitHub や GitLab をスキャンします。対策として、シークレットマネージャー、git-secrets の pre-commit フック、組織全体のシークレットスキャンを使用します。
CloudTrail ログの欠落
すべてのリージョンで CloudTrail を有効にしていないと、API 呼び出しが記録されません。攻撃者はログの空白を悪用して、検知されずに活動します。組織全体で CloudTrail を有効にし、改ざん防止のため S3 Object Lock を設定した、別のセキュリティアカウントの S3 バケットにログを送信します。
IMDS v1 の脆弱性
IMDSv1 では、EC2 インスタンス上の任意のプロセスが認証なしでメタデータサービスに問い合わせることができます。そのため、SSRF 攻撃によってインスタンスの認証情報を盗まれる可能性があります。すべてのインスタンスで IMDSv2(トークン必須)を適用し、セッション指向の認証を必須にします。
制限されていないアウトバウンドトラフィック
セキュリティグループでは、通常、すべてのアウトバウンドトラフィックが許可されています。これにより、侵害されたインスタンスからのデータ流出や C2 通信が可能になります。セキュリティグループ、NACL、またはファイアウォールアプライアンスによるエグレスフィルタリングを使用し、既知の宛先へのアウトバウンド接続だけを許可します。
公開された管理パネル
Kubernetes ダッシュボード、Elasticsearch クラスター、MongoDB インスタンス、Jupyter ノートブックが、認証なしでパブリック IP に公開されていると、日常的に侵害されます。すべての管理インターフェースで認証を必須にし、ネットワークアクセスを制限する必要があります。
オブジェクトレベルのログ記録が無効
S3 データイベントと CloudTrail 管理イベントだけでは、オブジェクトレベルの操作(GetObject、PutObject)を把握できません。機密バケットでは S3 Server Access Logging と CloudTrail S3 データイベントを有効にし、データ流出の試みを検知します。
修復の自動化
自動修復を設定した AWS Config ルール(SSM Automation ドキュメントまたは Lambda を使用)により、バケットをプライベートにする、セキュリティグループのルールを閉じる、認証情報を隔離するといった違反への対応を自動化できます。これにより、露出時間を数日から数分に短縮できます。
理解度チェック
EC2 インスタンスで IMDSv1 を有効にしたままにする主なリスクは何ですか。
まとめ
パブリックなバケット、過度に許可されたセキュリティグループ、ハードコードされた認証情報、ログの欠落といったクラウドの設定ミスは、クラウド侵害の最も一般的な原因です。自動スキャン、強制的なガードレール、継続的なモニタリングが不可欠な防御策です。
よくある質問
「クラウドの一般的な設定ミス」レッスンは無料ですか?
はい。「クラウドの一般的な設定ミス」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「クラウドの一般的な設定ミス」で何を学びますか?
公開されたS3バケット、パブリックスナップショット、安全でないセキュリティグループ、デフォルト認証情報を特定します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「クラウドの一般的な設定ミス」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。