Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
今年取り組んでみたいこと - アクセスキー撲滅運動の旗振りかなぁ
Search
kazzpapa3
May 11, 2026
Technology
120
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
今年取り組んでみたいこと - アクセスキー撲滅運動の旗振りかなぁ
kazzpapa3
May 11, 2026
More Decks by kazzpapa3
See All by kazzpapa3
あまりにもアクセスキーの事故が多いので CTF のゲームを作った話
kazzpapa3
1
90
テクニカルサポート vs 生成 AI という文脈で生成 AI に向き合ってみよう、と思っているポエム
kazzpapa3
1
77
CloudTrail を見つめ直してみる
kazzpapa3
1
150
2025–2026 を振り返る 〜 そういえば Festa でも Days でも登壇機会をいただいたな
kazzpapa3
0
99
Abuse report だけじゃない。AWS から緊急連絡が来る状況とは?昨今の攻撃や被害の事例の紹介と備えておきたい考え方について
kazzpapa3
1
1.6k
1,000 にも届く AWS Organizations 組織のポリシー運用をちゃんとしたい、という話
kazzpapa3
1
380
配列に見る bash と zsh の違い
kazzpapa3
3
380
2025年のアウトプット活動を振り返ってみる
kazzpapa3
2
160
いよいよ仕事を奪われそうな波が来たぜ
kazzpapa3
3
1.6k
Other Decks in Technology
See All in Technology
ルールやカスタム機能、どう活かす?ハンズオンで体感するIBM Bobの出力コントロール
muehara
1
170
SONiCの統計情報を取得したい
sonic
0
180
AWS Security Agent といっしょに脅威モデリングをやってみよう
amarelo_n24
0
100
連合学習と機密コンピューティング
lycorptech_jp
PRO
0
120
作って終わりにしない タイミーのセマンティックレイヤー育成の現在地
chanyou0311
4
2.4k
中期計画、2回作ってみた ~業務委託と正社員、両方の視点から~
demaecan
1
890
データサイエンスを価値につなげるプロジェクト設計 〜 DS一年目が現場で得た気づき 〜
ysd113
1
260
【Cyber-sec+】経営層を"動かす"ための考え方
hssh2_bin
0
190
白金鉱業Meetup_Vol.24_「AIエージェントは分けるほど良い」は本当か? / Is it true that “the more you divide AI agents, the better”?
brainpadpr
1
390
スキルと MCP ツール、責務をどう分けるか? AI が迷わないインターフェース設計の戦略
cdataj
1
1.1k
入門!AWS Blocks
ysuzuki
1
130
AIっぽい文章を採点して人間らしく直すアプリを作ってみた
yama3133
2
200
Featured
See All Featured
Fashionably flexible responsive web design (full day workshop)
malarkey
408
66k
Paper Plane (Part 1)
katiecoart
PRO
0
9k
Done Done
chrislema
186
16k
Avoiding the “Bad Training, Faster” Trap in the Age of AI
tmiket
0
180
Six Lessons from altMBA
skipperchong
29
4.3k
Performance Is Good for Brains [We Love Speed 2024]
tammyeverts
12
1.7k
Unsuck your backbone
ammeep
672
58k
16th Malabo Montpellier Forum Presentation
akademiya2063
PRO
0
140
How to build a perfect <img>
jonoalderson
1
5.7k
Evolution of real-time – Irina Nazarova, EuRuKo, 2024
irinanazarova
9
1.4k
What’s in a name? Adding method to the madness
productmarketing
PRO
24
4.1k
What's in a price? How to price your products and services
michaelherold
247
13k
Transcript
今年取り組んでみたいこと アクセスキー撲滅運動の旗振りかなぁ 【関西開催 】AWS Community Builders Meetup 2026 (May 11,
2026) Speaker : @kazzpapa3(ICHINO Kazuaki) / JAWS-UG 神戸
Biography { "Bio": { "Name": "ICHINO Kazuaki a.k.a. kazzpapa3", "Organization":
"A certain AWS partner company", "Role": "Technical Support Engineer", "Favorite AWS Services": [ "AWS CLI", "AWS CloudTrail", "Kiro CLI" ], "Less Favorite AWS Service (as a Support Engineer)": [ "AWS Billing (請求ロジックが難解すぎる)" ], "Personal Interest": "初音ミク", "Socials": { "Twitter/X": "@kazzpapa3", "LinkedIn": "https://www.linkedin.com/in/kazzpapa3/" } } }
昨年からアクセスキーの流出に悩まされています @kazzpapa3 / #AWSCommunityBuilders 3 / 12
何人かのみなさまには話したことがありますが 昨年くらいから私の身の回りでアクセスキーの流出による不正利用が相 次いでいます 正確には私の周りというか会社で提供しているリセールアカウント そのため JAWS DAYS 2026 での登壇など、ネタには事欠かないのです が、さすがにちょっと疲れてきました
リセラー歴が長く古くからのお客様が多い上に、流出したキーが 3,000 日以上ローテーションされていないこともザラだったりします 根本的な対策はしていきますが、それは業務での話、今日は個人として どうするか @kazzpapa3 / #AWSCommunityBuilders 4 / 12
ここのところの数例から もっとも最悪のパターン(AdministratorAccess 相当、あるいはこれ になれる権限)がある場合、アクセスキーの不正利用着手後 10 分程度 で、大体の犯行(仕込み)が終わっている事例が見られた IAM リソースの削除・改変、バックドアユーザーの作成 全リージョンのオプトイン
AutoScaling Group の設定 ECS クラスターの乱立 SageMaker AI Notebook Instance の乱立 10 分程の仕込みで、結果 4,000 + のリソース作成をされていた例 も
現状は攻撃者が優位すぎる 攻撃者もちゃんと IaC を駆使して目的に到達するまでを自動化している 対して防御側は状況や削除対象の把握など、完全に後手に回る 事が多 く、不正作成されたリソースの削除までにかなりの時間を要する All Deny の
SCP を作ってアタッチするなども検討したが、立ち上が ってしまったリソースの OS レイヤー以上の行動は止まらないし、リ ソースの存在自体が課金を生む 先ほどのようなケースで、不正なリソース削除対応をした場面があった が、ECS クラスターの一覧を作成するだけでも 2 時間以上かかった例 もある @kazzpapa3 / #AWSCommunityBuilders 6 / 12
生成 AI の力を借りることはできるが 調査着手時から Kiro CLI を利用することで全容の把握や、バイブコー ディングでの削除スクリプトの作成などもでき、確かに省力化している ただし認知してからの削除では時間がかかるし、その間にも AWS
利用 料は積み上がっていく 不正に起動されている EC2 インスタンスで 停止保護 と 削除保護 の 両方がかけられていた例も 双方の保護を解除してから削除するスクリプトをリアルタイムで作っ て実行するも、スポットインスタンスにはそれらのパラメータがない のでスクリプトがエラーを吐く、など、つっかえるポイントが多々 @kazzpapa3 / #AWSCommunityBuilders 7 / 12
やはりアクセスキーが存在していること自体が悪 @kazzpapa3 / #AWSCommunityBuilders 8 / 12
アクセスキー撲滅運動をやっていきます AWS さんが出している良質なコンテンツ Microcredentials という実践型の学習と習熟度の確認コン テンツの一つに AWS Incident Response Demonstrated
があります このところ私が封じ込めなどを対応する中で目の当たりに している事例が満載で、楽しくて辛い良いコンテンツ です AWS さんがどうかしたのか(褒めてる)急に無料になった のでぜひ @kazzpapa3 / #AWSCommunityBuilders 9 / 12
個人的にやってみたこと GW 中にひまつぶしでアクセスキー流出を模した CTF(Capture The Flag)のゲームコンテンツを 作ってみました 流出したアクセスキーの特定から封じ込め、フォレ ンジック調査を模した対応をしていくコンテンツで す
社内で試してみましたがまあまあ良さそう JAWS-UG 神戸かどこかで CTF 大会をやれたらい いな、と思っています @kazzpapa3 / #AWSCommunityBuilders 10 / 12
ちょっと告知 JAWS-UG 神戸やるよー 今日のイベントの運営もされてい るヤマダさんと一緒にゆるくやっ ています さらに kiwi さん(池田さん)も運 営メンバーに!
よければ遊びに来てください 2026-05-18 19 時からですー @kazzpapa3 / #AWSCommunityBuilders 11 / 12
Have pride in your work. Thank you.