Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
JAWS-UG_YOKOHAMA_20231204
Search
h-ashisan
December 04, 2023
Technology
1.3k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
JAWS-UG_YOKOHAMA_20231204
h-ashisan
December 04, 2023
More Decks by h-ashisan
See All by h-ashisan
regrowth_tokyo_2025_securityagent
hiashisan
0
790
Tokyo_reInforce_2025_recap_iam_access_analyzer
hiashisan
0
560
OpsJAWS34_CloudTrailLake_for_Organizations
hiashisan
0
1k
Classmethod_regrowth_2024_tokyo_security_identity_governance_summary
hiashisan
0
1.8k
2024/11/29_失敗談から学ぶ! エンジニア向けre:Invent攻略アンチパターン集
hiashisan
0
920
20241015 Toranomon Tech Hub#1 Service Catalog使ってみた
hiashisan
0
950
Practical-AWS-Security-measures-you-can-implement-now
hiashisan
0
950
20240724_cm_odyssey_hibiyatech
hiashisan
0
710
[2024最新版]AWS Control Towerを使ったセキュアなマルチアカウント環境の作り方
hiashisan
0
1.6k
Other Decks in Technology
See All in Technology
AWS FinOps Agent 結局何が得意なの?
siromi
0
220
PQC移行の今 -- IETF からみた現在地
satokan
4
600
Datadog で始める トークンセーフティなAI 導⼊と定着
vkbaba
1
130
3人で1000GPU超を統合運用する?マルチクラウド&オンプレを跨ぐ、構築と運用のリアル!
kazukun0716
2
720
AgentCore Runtime上にAgentic Coding基盤を構築・展開する際の設計ポイントと限界点 / Design considerations and limitations when building an agentic coding platform on AgentCore Runtime
har1101
7
820
「ピッケル本」日本語版は4.0(第6版)が出版されるべき / pickaxe4-nagoyark05
kakutani
2
310
営業オントロジーの作り方と、エージェントからの辿り方 ── ナレッジワークの現場から
kworkdev
PRO
1
180
[Kiro Meetup #7] Kiro Crew Dive Deep
konippi
0
410
【Findyテック文化祭ワークショップ】新卒エンジニア&採用担当と作る、 なりたい姿と今やるべき一歩
dip_tech
PRO
0
140
Azure Serverless 2026:Production-ready な AI エージェント基盤 / Azure Serverless 2026: Production-Ready AI Agent Platform
miyake
2
660
Lambda MicroVMsが分からなすぎたので使い所を1から考えてみた
tsukuboshi
1
210
Lambda MicroVMsは常駐サーバーの代わりに なるか? Kiro Crew を動かして検証してみた / Kiro Crew on Lambda MicroVMs
k_adachi_01
2
330
Featured
See All Featured
Save Time (by Creating Custom Rails Generators)
garrettdimon
PRO
33
5k
Leveraging Curiosity to Care for An Aging Population
cassininazir
1
520
A Guide to Academic Writing Using Generative AI - A Workshop
ks91
PRO
1
500
Improving Core Web Vitals using Speculation Rules API
sergeychernyshev
21
1.6k
Believing is Seeing
oripsolob
1
230
Why Mistakes Are the Best Teachers: Turning Failure into a Pathway for Growth
auna
0
310
Visualizing Your Data: Incorporating Mongo into Loggly Infrastructure
mongodb
50
10k
Site-Speed That Sticks
csswizardry
13
1.5k
The Hidden Cost of Media on the Web [PixelPalooza 2025]
tammyeverts
2
510
The Anti-SEO Checklist Checklist. Pubcon Cyber Week
ryanjones
0
250
Dominate Local Search Results - an insider guide to GBP, reviews, and Local SEO
greggifford
PRO
0
340
Between Models and Reality
mayunak
4
470
Transcript
re:Invent 2023 お疲れ様でした! Amazon Detectiveの最新アップデートを 5分でキャッチアップしよう 1
自己紹介 名前:芦沢広昭 / @ashi_ssan(あしさん) 所属:クラスメソッド株式会社 AWS事業本部 コンサルティング部 / ソリューションアーキテクト 入社:2021年9月
(≒ AWS歴) 好きなAWSサービス: AWS Control Tower ※JAWS-UG 横浜 初参加 & 初登壇です! 2
3 率直な雑感想 • 今年で2回目(初回は2022) ◦ 今年も参加させてくれた弊社に感謝!!! • 体力管理の大切さに気づかされた ◦ 5K
runを全力で参加して平気な方すごい • ワーナーのKeynoteがエモくてよかった ◦ 感想話すと、話が弾む • 早くも re:Invent 2024に行きたい ◦ まずは re:Inforce 2024だ!!!
4 本日話すこと • Amazon Detectiveについて • re:Invent2023期間内のアップデート紹介 • まとめ
5 本日話すこと • Amazon Detectiveについて • re:Invent2023期間内のアップデート紹介 • まとめ
• AWSにおけるフルマネージドセキュリティサービス ◦ セキュリティインシデント発生時の「調査」を楽に ◦ NIST CSFにおける 「検知(DETECT)」→「対応(RESPONSE)」を橋渡しする 『調査(INVESTIGATION)』に相当 6
Amazon Detectiveとは?
7 AWSサービスで表すと... 引用元: https://pages.awscloud.com/rs/112-TZM-766/images/20200715_AWSBlackBelt2020_AmazonDetective.pdf
8 参考ワークショップ(クローズド) • インシデント対応時のCSIRTの業務を擬似体験で きるワークショップ • OpenSearch ServiceのWeb UIを主に利用 •
ログ分析関連の事前知識はほぼ不要 ◦ 分析のやり方は教えてくれる ◦ ただし 各AWSサービスの知識は必須 • 現在パブリック公開はされていないが、気になる方 はお近くのAWSJの方にお問い合わせを。 URL: https://dev.classmethod.jp/articles/aws-top-engineer- 2022-security-incident-workshop-report/
9 ワークショップの体験談 • セキュリティインシデント対応は大変 ◦ ログの相関分析をするとき、色々なログや調査結果を 行き来することになる ◦ 勘所がわかってないと、堂々巡りになり答えにいきつかない =
時間が かかる • SIEM や インシデント対応フローの整備など事前準備が可能だ が、誰でもどの環境でも準備できるわけではない ◦ 事前に準備しても対応に時間はかかる → 人間でやらずにAIを頼って自動化したい! 〜そんな時にDetectiveが役に立つ〜
10 本日話すこと • Amazon Detectiveについて • re:Invent2023期間内のアップデート紹介 • まとめ
11 re:Inventで発表されたアップデート紹介 re:Invent2023 期間中に発表されたもの:4件 • 11/27 IAM Investigations機能の追加 (Amazon Detective
announces investigations for IAM) • 11/27 GuardDuty ECSランタイムモニタリングのセキュリティ調査のサポート (Amazon Detective supports security investigations for Amazon GuardDuty ECS Runtime Monitoring) • 11/27 生成AIを使ったグループサマリ機能の追加 (Amazon Detective introduces finding group summaries using generative AI) • 11/27 Amazon Security Lakeからのログ取得に対応 (Amazon Detective now supports log retrieval from Amazon Security Lake)
12 IAM Investigations機能 • IAM ユーザーや IAM ロールを指定して調査 することが可能 •
調査内容にはサマリー、異常なアクティビ ティ、TTP マッピングなどが含まれる • 調査結果は json 形式でレポートとしてダウン ロード可能 →攻撃者が利用したIAMロール特定後の調査に 使えそう URL: https://dev.classmethod.jp/articles/update-amaz on-detective-investigation-feature-iam-resource/
13 IAM Investigations機能、使ってみた
14 IAM Investigations機能、使ってみた
15 GuardDuty ECSランタイムモニタリングのセキュリティ調査 • GuardDuty ECS Runtime Monitoring (Fargate含む)の調査結果も Detectiveで調査可能に
→ 最新のGuardDutyアップデートも サポート URL: https://dev.classmethod.jp/articles/detecti ve-guardduty-ecs-runtime-monitoring/
16 GuardDuty ECSランタイム〜、やってみた 事前にGuardDutyのランタイムモニタリン グを有効化しておく ↓ 作成したECS on Fargateクラスターに ECS
Execでシェルログイン ↓ 以下コマンドを実行 # dig guarddutyc2activityb.com. # dig pool.supportxmr.com # curl pool.supportxmr.com
17 GuardDuty ECSランタイム〜、やってみた
18 生成AIを使ったグループサマリ機能の追加 • Detectiveによる調査結果グループの概 要を生成系AIでわかりやすく表示してく れるようになった! → AIと会話しなくても済んで嬉しい!!! URL: https://dev.classmethod.jp/articles/updat
e-detective-ai-generated-detection-results- group-overview-now-available/
19 グループサマリ機能、使ってみた 検知テスト後、1日(24時間)程度経過した後に検出
20 いい感じにAIがサマリしてくれる 以下、機械翻訳による日本語化 -------------------------------------------------- 侵害された EC2 インスタンス i-0d2fa556c2a2526e8 が検出、ブルート フォース、データ抽出を実行
EC2 インスタンス i-0d2fa556c2a2526e8 は、IP 172.16.0.20 から 172.16.0.20、172.16.0.27、および 172.16.0.28 に対して SSH、RDP、お よびポートスキャン ブルート フォース攻撃を実行しました。 i-0d2fa556c2a2526e8 C&C サーバーとビットコイン活動に関連するドメ インを照会しました i-0d2fa556c2a2526e8 は、流出したデータに似たアウトバウンド DNS クエリを実行しました i-0d2fa556c2a2526e8 にはローカル権限昇格の脆弱性があります 172.16.0.20 が i-0c046f4b9cfc936a2 および i-01d702667393077a7 に 対して SSH ブルート フォースを実行しました
21 Amazon Security Lakeからのログ取得に対応 • DetectiveとSecurity Lakeを統合すること で、Detective GUI上でAthaneクエリを 実行可能になった
→ 問題箇所の特定から生ログの調査ま で、シームレスに実行できる URL: https://dev.classmethod.jp/articles/amaz on-detective-supports-integration-with-se curity-lake-awsreinvent/
22 Security Lake統合、やってみた サービス統合の流れ(Cross Accountの場合) Security Lakeのサブスクライバーを作成 ↓ Detectiveアカウント側にIAMロールを作成する ↓
Resource共有の許可、Glue Crawlerの作成、 LakeFormation設定 (※コンソールで生成するCFnで設定可) ↓ 統合実施!
23 Security Lake統合、やってみた 何らかのテストでGuardDutyを検知させた後...
24 Security Lake統合、やってみた 画面遷移なしで、Athenaでクエリできる!
25 本日話すこと • Amazon Detectiveについて • re:Invent2023期間内のアップデート紹介 • まとめ
26 まとめ • re:Invent2023、最高! • Amazon Detectiveはセキュリティインシデント調査を手助 けするマネージドサービス • re:Invent2023でのアップデートは4つ!
◦ すぐ使える「グループサマリ」「IAM調査」からお試しを!
27 もっと詳しく知りたい方はこちらの動画を! ・[LAUNCH] Elevate your security investigations using generative AI
(SEC244) 動画URL:https://www.youtube.com/watch?v=Vf-s3ZQmJhc
28