Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
今年取り組んでみたいこと - アクセスキー撲滅運動の旗振りかなぁ
Search
kazzpapa3
May 11, 2026
Technology
200
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
今年取り組んでみたいこと - アクセスキー撲滅運動の旗振りかなぁ
kazzpapa3
May 11, 2026
More Decks by kazzpapa3
See All by kazzpapa3
変態なので Kiro CLI で iTerm2 でそのままプレゼンできる仕組みを作ってみた
kazzpapa3
1
93
深夜のクラウド懺悔室 1:29:300 or 1:0:0
kazzpapa3
1
270
アクセスキー流出時の対応で再認識した攻撃側と防御側の非対称性について
kazzpapa3
1
680
アクセスキーが漏れた日にやるべきこと- 無効化の先にある本当の対応
kazzpapa3
0
1.3k
生成 AI 時代にいま一度「問い合わせ」について考えてみる
kazzpapa3
1
220
クレデンシャル流出 ― 攻撃 3 時間 vs 復旧 10 時間。この非対称性にどう備えるか
kazzpapa3
3
1.1k
あまりにもアクセスキーの事故が多いので CTF のゲームを作った話
kazzpapa3
1
160
テクニカルサポート vs 生成 AI という文脈で生成 AI に向き合ってみよう、と思っているポエム
kazzpapa3
1
150
CloudTrail を見つめ直してみる
kazzpapa3
1
200
Other Decks in Technology
See All in Technology
私の推しは「聞いてから進む」AIです -AI-DLCに一人でアプリを作らせた話
yama3133
1
160
The seven pitfalls of AI (revised version)
ufried
0
200
Account Factory for Terraformによる 標準化されたアカウント発行の自動化
pensuke628
0
120
AIは爆速なのに、私が詰まっていた話 ― 音声入力と鳴くマスコットでボトルネックを削る
yama3133
0
320
メルカリにおけるAI時代の高速プロトタイピング基盤「Arca」
ryotarai
18
14k
AI Made Us Faster at Solving the Wrong Problems
marceloancelmo
0
140
AI 時代の Azure エンジニアリング ~ 私たちは何を磨き、何を任せるのか ~
chack411
1
360
HolmesGPTで始めるSREエージェント入門!プラットフォームの障害調査はAIにお任せ 〜
leveragestech
PRO
0
140
Apache Iceberg が拓く AI 時代のオープンレイクハウス
tomtanaka
0
210
20260929_AmazonGuardDutyの検出通知メールにAWS DevOpsAgentの調査結果を追加する
yhana
1
410
人にやさしく、AIにやさしく、書き手を選ばないIaCのガードレール再考 / Rethinking IaC Guardrails for Humans and AI Alike
kohbis
5
2k
IR Today: Theory, Practice, and Agents
dtunkelang
0
330
Featured
See All Featured
The Myth of the Modular Monolith - Day 2 Keynote - Rails World 2024
eileencodes
28
3.7k
Crafting Experiences
bethany
1
360
How to Create Impact in a Changing Tech Landscape [PerfNow 2023]
tammyeverts
56
3.5k
Evolving SEO for Evolving Search Engines
ryanjones
0
300
How to Think Like a Performance Engineer
csswizardry
28
2.9k
Introduction to Domain-Driven Design and Collaborative software design
baasie
1
1k
Accessibility Awareness
sabderemane
1
230
Bash Introduction
62gerente
615
220k
30 Presentation Tips
portentint
PRO
1
410
Noah Learner - AI + Me: how we built a GSC Bulk Export data pipeline
techseoconnect
PRO
0
440
Are puppies a ranking factor?
jonoalderson
2
4k
Exploring the Power of Turbo Streams & Action Cable | RailsConf2023
kevinliebholz
37
6.6k
Transcript
今年取り組んでみたいこと アクセスキー撲滅運動の旗振りかなぁ 【関西開催 】AWS Community Builders Meetup 2026 (May 11,
2026) Speaker : @kazzpapa3(ICHINO Kazuaki) / JAWS-UG 神戸
Biography { "Bio": { "Name": "ICHINO Kazuaki a.k.a. kazzpapa3", "Organization":
"A certain AWS partner company", "Role": "Technical Support Engineer", "Favorite AWS Services": [ "AWS CLI", "AWS CloudTrail", "Kiro CLI" ], "Less Favorite AWS Service (as a Support Engineer)": [ "AWS Billing (請求ロジックが難解すぎる)" ], "Personal Interest": "初音ミク", "Socials": { "Twitter/X": "@kazzpapa3", "LinkedIn": "https://www.linkedin.com/in/kazzpapa3/" } } }
昨年からアクセスキーの流出に悩まされています @kazzpapa3 / #AWSCommunityBuilders 3 / 12
何人かのみなさまには話したことがありますが 昨年くらいから私の身の回りでアクセスキーの流出による不正利用が相 次いでいます 正確には私の周りというか会社で提供しているリセールアカウント そのため JAWS DAYS 2026 での登壇など、ネタには事欠かないのです が、さすがにちょっと疲れてきました
リセラー歴が長く古くからのお客様が多い上に、流出したキーが 3,000 日以上ローテーションされていないこともザラだったりします 根本的な対策はしていきますが、それは業務での話、今日は個人として どうするか @kazzpapa3 / #AWSCommunityBuilders 4 / 12
ここのところの数例から もっとも最悪のパターン(AdministratorAccess 相当、あるいはこれ になれる権限)がある場合、アクセスキーの不正利用着手後 10 分程度 で、大体の犯行(仕込み)が終わっている事例が見られた IAM リソースの削除・改変、バックドアユーザーの作成 全リージョンのオプトイン
AutoScaling Group の設定 ECS クラスターの乱立 SageMaker AI Notebook Instance の乱立 10 分程の仕込みで、結果 4,000 + のリソース作成をされていた例 も
現状は攻撃者が優位すぎる 攻撃者もちゃんと IaC を駆使して目的に到達するまでを自動化している 対して防御側は状況や削除対象の把握など、完全に後手に回る 事が多 く、不正作成されたリソースの削除までにかなりの時間を要する All Deny の
SCP を作ってアタッチするなども検討したが、立ち上が ってしまったリソースの OS レイヤー以上の行動は止まらないし、リ ソースの存在自体が課金を生む 先ほどのようなケースで、不正なリソース削除対応をした場面があった が、ECS クラスターの一覧を作成するだけでも 2 時間以上かかった例 もある @kazzpapa3 / #AWSCommunityBuilders 6 / 12
生成 AI の力を借りることはできるが 調査着手時から Kiro CLI を利用することで全容の把握や、バイブコー ディングでの削除スクリプトの作成などもでき、確かに省力化している ただし認知してからの削除では時間がかかるし、その間にも AWS
利用 料は積み上がっていく 不正に起動されている EC2 インスタンスで 停止保護 と 削除保護 の 両方がかけられていた例も 双方の保護を解除してから削除するスクリプトをリアルタイムで作っ て実行するも、スポットインスタンスにはそれらのパラメータがない のでスクリプトがエラーを吐く、など、つっかえるポイントが多々 @kazzpapa3 / #AWSCommunityBuilders 7 / 12
やはりアクセスキーが存在していること自体が悪 @kazzpapa3 / #AWSCommunityBuilders 8 / 12
アクセスキー撲滅運動をやっていきます AWS さんが出している良質なコンテンツ Microcredentials という実践型の学習と習熟度の確認コン テンツの一つに AWS Incident Response Demonstrated
があります このところ私が封じ込めなどを対応する中で目の当たりに している事例が満載で、楽しくて辛い良いコンテンツ です AWS さんがどうかしたのか(褒めてる)急に無料になった のでぜひ @kazzpapa3 / #AWSCommunityBuilders 9 / 12
個人的にやってみたこと GW 中にひまつぶしでアクセスキー流出を模した CTF(Capture The Flag)のゲームコンテンツを 作ってみました 流出したアクセスキーの特定から封じ込め、フォレ ンジック調査を模した対応をしていくコンテンツで す
社内で試してみましたがまあまあ良さそう JAWS-UG 神戸かどこかで CTF 大会をやれたらい いな、と思っています @kazzpapa3 / #AWSCommunityBuilders 10 / 12
ちょっと告知 JAWS-UG 神戸やるよー 今日のイベントの運営もされてい るヤマダさんと一緒にゆるくやっ ています さらに kiwi さん(池田さん)も運 営メンバーに!
よければ遊びに来てください 2026-05-18 19 時からですー @kazzpapa3 / #AWSCommunityBuilders 11 / 12
Have pride in your work. Thank you.