Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
Amazon GuardDuty での脅威検出:脅威検出の実例から学ぶ
Search
KintoTech_Dev
August 06, 2025
Technology
440
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Amazon GuardDuty での脅威検出:脅威検出の実例から学ぶ
KintoTech_Dev
August 06, 2025
More Decks by KintoTech_Dev
See All by KintoTech_Dev
クルマのサブスクの"出口"で 値付けAIを作る
kintotechdev
1
160
ClaudeCodeでセキュリティ監視業務を半自動化_1年の運用でわかったAIに任せる設計の5つのポイント
kintotechdev
4
1.2k
AI Native Dev 6ヶ月の歩み
kintotechdev
2
160
アラート疲弊からの脱却へーSOC業務における_AI_エージェント活用の実践_v2.pdf
kintotechdev
7
2.2k
人とエージェントが高め合う協業設計
kintotechdev
0
3.3k
AI_Dev_Day_製造業領域でのAI活用から見た活用の罠と成功に導く実践知.pdf
kintotechdev
0
390
RAGの精度向上とエージェント活用
kintotechdev
2
250
MOSKINというTypeScriptプロダクトを新規立ち上げする中で踏んだ地雷
kintotechdev
0
420
KINTO Fukuoka Tech Lounge #1 E2E × AI
kintotechdev
0
120
Other Decks in Technology
See All in Technology
DEFCON34-Write-up_HYCu-MYCu
daikiokazaki
0
160
映像変換サーバーなしで端末内でHLSを生成してライブ配信
hikarusato
0
120
AIを活用するために決めた "やらないこと" - 価値に注目する / Not betting on AI
soudai
PRO
2
550
Goodbye ShellScript, Hello File-based App
shunsock
0
150
AI に書かせたその API、 “信頼” できますか?
nagix
0
120
データ_AIの事業の勝敗をわけるもの
nek0128
1
440
生成AIエージェントを用いた、 手動テスト手順書から自動テストへの 変換手法の検討
magicpod
0
160
Genieを崇めよ
kameitomohiro
0
160
俺の仕事は AIに奪われないし、たぶんその BIも要らない
hikaruri
0
510
10Xに技術的負債をもたらした「2つの境界の歪み」その構造と解消への営み
10xinc
0
2k
HRC_Frontend_Conference_Fukuoka_2026.pdf
ts020
0
740
アプリをもっと"iOSアプリっぽく"する小さな工夫 / Small Touches That Make Your App Feel More Like an iOS App
matsuji
2
940
Featured
See All Featured
Hiding What from Whom? A Critical Review of the History of Programming languages for Music
tomoyanonymous
3
1.2k
Odyssey Design
rkendrick25
PRO
2
810
Design in an AI World
tapps
1
320
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
25
2.1k
Imperfection Machines: The Place of Print at Facebook
scottboms
270
14k
JAMstack: Web Apps at Ludicrous Speed - All Things Open 2022
reverentgeek
1
600
How to optimise 3,500 product descriptions for ecommerce in one day using ChatGPT
katarinadahlin
PRO
3
3.8k
Jamie Indigo - Trashchat’s Guide to Black Boxes: Technical SEO Tactics for LLMs
techseoconnect
PRO
0
670
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
730
Building a Scalable Design System with Sketch
lauravandoore
464
34k
Creating an realtime collaboration tool: Agile Flush - .NET Oxford
marcduiker
35
2.6k
The AI Search Optimization Roadmap by Aleyda Solis
aleyda
1
6.2k
Transcript
Amazon GuardDuty での脅威検出: 脅威検出の実例から学ぶ KINTOテクノロジーズ株式会社 セキュリティ・プライバシー部 クラウドセキュリティグループ 桑原大輔
自己紹介 • 氏名 : 桑原 大輔(くわはら だいすけ) • 所属 :
KINTOテクノロジーズ株式会社 (KTC) @Osaka Tech Lab クラウドセキュリティ グループ 兼 サイバーセキュリティ グループ • 業務 : 主に AWS や Google Cloud などの クラウドレイヤのセキュリティや SOC 業務を担当
01 02 03 04 Agenda クラウドを取り巻く脅威 Amazon GuardDuty とは 脅威検出の実例
まとめ
クラウド利用者はどの部分のセキュリティに ついて責任があるのか? 出典:https://pages.awscloud.com/rs/112-TZM-766/images/T1_AWS-Builders-Online-Series_2023-Q3_Presentation-Deck-Opening.pdf
日々発生するセキュリティ脅威の中で、 クラウド特有の脅威も多数ある 出典:https://threats.wiz.io/all-incidents
AWS は、セキュリティ構成ミスや認証情報の漏洩といった リスクに対し、脅威アクターが悪用する代表的な手法や 攻撃パターンを公開している 出典:https://aws-samples.github.io/threat-technique-catalog-for-aws/
AWS 環境内のセキュリティ脅威を検知する サービス:Amazon GuardDuty 出典:https://pages.awscloud.com/rs/112-TZM-766/images/AWS-Black-Belt_2025_Amazon-GuardDuty-Basic_0131_v1.pdf
AWS 環境におけるログを継続的に分析し、機械学習や 異常検知技術を用いて脅威を自動的に検出・通知する 出典:https://pages.awscloud.com/rs/112-TZM-766/images/AWS-Black-Belt_2025_Amazon-GuardDuty-Basic_0131_v1.pdf
[参考] KTC ではマルチクラウド環境であり、 サードパーティーの脅威検知サービスも活用 クラウド 仕組み データソース AWS • Amazon
GuardDuty • AWS CloudTrail • VPC flow logs • DNS log • S3 CloudTrail データイベント Google Cloud • Sysdig Secure CDR (Cloud Detection and Response) • Cloud Audit Logs Azure • Sysdig Secure CDR (Cloud Detection and Response) • Azure アクティビティログ クラウドレイヤの 脅威検出 例 • クラウド環境内での不正な活動や不正アクセス、疑わしい行動 • 異常な API 呼び出しや、予期しないリソースの使用など • データの不正な流出 • クラウドストレージからの大量のデータ転送や、予期しない場所へのデータ転送 • 悪意ある IP アドレスからのアクセス • 脅威検知サービスが保有する悪意ある IP アドレスからのアクセス検知 • マルウェアの検出 • マルウェアや暗号通過マイニング活動の検知 • C&C サーバーとの通信の検知
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled [実例]
GuardDuty 検出結果 脅威種別ごとに分類し、割合をグラフ化 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled AnomalousBehavior
は、「異常な振る舞い」や「通常とは異な る行動」。この操作が業務上の正当な作業かどうかを確認する。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled AnomalousBehavior
の中でも S3 関連のアラートは、2 〜 3 カ月に一度の バッチ処理や分析作業などの非定常作業にて、アラートが発生しやすい 傾向あり。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled Terraform
で管理されている S3 バケットを削除すると、 仕様上アラートが必ず発生するが、これは正常な動作 で問題ない。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual バケット削除とセットに なっていれば問題なし
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled CloudTrail
“証跡” 設定を停止または削除した際に発生。 この操作が業務上の正当な作業かどうか、確認は必須。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled Root
でのアカウントサインインで発生。 この操作が業務上の正当な作業かどうか至急確認。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
まとめ クラウドの脅威検知サービスを活用することで、クラウド特有の脅威を含むクラウド環境全 体のセキュリティリスクを検知可能である。これは、どのクラウドサービスを利用する場合 においても、Must に近い要件と言える。 検知されたアラートの確認に際しては、各クラウドに関する技術的なスキルに加え、運用者 や開発者本人やその管理者への確認が不可欠なケースが大半を占める。そのため、運用者や 開発者と円滑に連携できる環境やコミュニケーション体制の整備が重要となる。 「この環境で何がどのように動いており、通常はどのような人員が関与しているのか」と いった情報を事前に把握しておくことで、アラートの切り分けをより迅速かつ高精度に行う
ことが可能となる。
We‘re hiring ! KINTOテクノロジーズ セキュリティ・プライバシー部では、 一緒に働く仲間を募集しています! (クラウドセキュリティ・サイバーセキュリティ・インフォメーションセキュリティ) 【クラウドセキュリティエンジニア(リーダー候補)】 クラウドセキュリティ G/東京・大阪
【クラウドセキュリティエンジニア】 クラウドセキュリティ G/東京・大阪
None