Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Amazon GuardDuty での脅威検出:脅威検出の実例から学ぶ
Search
KintoTech_Dev
August 06, 2025
Technology
410
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
Amazon GuardDuty での脅威検出:脅威検出の実例から学ぶ
KintoTech_Dev
August 06, 2025
More Decks by KintoTech_Dev
See All by KintoTech_Dev
アラート疲弊からの脱却へーSOC業務における_AI_エージェント活用の実践_v2.pdf
kintotechdev
0
8
人とエージェントが高め合う協業設計
kintotechdev
0
2.2k
AI_Dev_Day_製造業領域でのAI活用から見た活用の罠と成功に導く実践知.pdf
kintotechdev
0
280
RAGの精度向上とエージェント活用
kintotechdev
2
200
MOSKINというTypeScriptプロダクトを新規立ち上げする中で踏んだ地雷
kintotechdev
0
380
KINTO Fukuoka Tech Lounge #1 E2E × AI
kintotechdev
0
93
個人の発見を、組織の知恵に 〜生成AI活用を"探索"から"組織の仕組み"へ〜
kintotechdev
3
1.6k
Strands Agents超入門
kintotechdev
1
350
多数の観測対象と複数のO11yバックエンドをOTELで横断的に繋いだ実装について
kintotechdev
0
69
Other Decks in Technology
See All in Technology
【CEDEC2026】次世代デジタルカードゲームのサーバー設計と運用 〜『Shadowverse: Worlds Beyond』の舞台裏~
cygames
PRO
0
210
『三匹の子ぶた』から学ぶネットワークセキュリティの昔と今 / Network Security: Then and Now Through the Lens of The Three Little Pigs
nttcom
1
1.4k
【Google Cloud Next Tokyo'26】Gemini Enterprise と Oracle AI Database で実現する、業務データ活用を実現する AI エージェント実装
shisyu_gaku
0
170
AI駆動開発は個人技からチーム戦へ:組織でAIを使いこなすための実践設計
moongift
PRO
0
410
[しろおび夏祭り2026] チャットするAIから、作業するAIへ - 使われ方の変化と、その裏側で起きていること
kk0n
0
1.3k
SnowflakeCoCoでデータエンジニアリング!
foursue
0
120
Redmine 7.0 新機能・機能強化解説(OSC2026京都ダイジェスト版)
vividtone
1
120
AWS環境のセキュリティ不安を解消した企業事例 ~よくある課題と対策を一挙公開~
asanoharuki
1
280
ウォーターフォール開発案件のPMとしてAI活用を模索している話
hatahata021
3
260
AIツールを導入しても生産性はあがらない? カオナビが直面した 3つの壁と乗り越え方。/ Overcoming 3 Barriers to AI-Driven Productivity at kaonavi
kaonavi
0
1.6k
AIQAのナレッジ構築について
qatonchan
1
140
AIエージェントの知識表現と推論に なぜグラフが使われるのか - 記号的AIの復権とニューラルAIとの統合
yohei1126
1
260
Featured
See All Featured
How to Grow Your eCommerce with AI & Automation
katarinadahlin
PRO
1
230
Why Mistakes Are the Best Teachers: Turning Failure into a Pathway for Growth
auna
0
190
End of SEO as We Know It (SMX Advanced Version)
ipullrank
3
4.3k
Tell your own story through comics
letsgokoyo
1
1k
Highjacked: Video Game Concept Design
rkendrick25
PRO
1
420
Noah Learner - AI + Me: how we built a GSC Bulk Export data pipeline
techseoconnect
PRO
0
340
A Tale of Four Properties
chriscoyier
163
24k
Build The Right Thing And Hit Your Dates
maggiecrowley
39
3.4k
Design and Strategy: How to Deal with People Who Don’t "Get" Design
morganepeng
133
19k
Discover your Explorer Soul
emna__ayadi
2
1.2k
Reality Check: Gamification 10 Years Later
codingconduct
0
2.2k
Keith and Marios Guide to Fast Websites
keithpitt
413
23k
Transcript
Amazon GuardDuty での脅威検出: 脅威検出の実例から学ぶ KINTOテクノロジーズ株式会社 セキュリティ・プライバシー部 クラウドセキュリティグループ 桑原大輔
自己紹介 • 氏名 : 桑原 大輔(くわはら だいすけ) • 所属 :
KINTOテクノロジーズ株式会社 (KTC) @Osaka Tech Lab クラウドセキュリティ グループ 兼 サイバーセキュリティ グループ • 業務 : 主に AWS や Google Cloud などの クラウドレイヤのセキュリティや SOC 業務を担当
01 02 03 04 Agenda クラウドを取り巻く脅威 Amazon GuardDuty とは 脅威検出の実例
まとめ
クラウド利用者はどの部分のセキュリティに ついて責任があるのか? 出典:https://pages.awscloud.com/rs/112-TZM-766/images/T1_AWS-Builders-Online-Series_2023-Q3_Presentation-Deck-Opening.pdf
日々発生するセキュリティ脅威の中で、 クラウド特有の脅威も多数ある 出典:https://threats.wiz.io/all-incidents
AWS は、セキュリティ構成ミスや認証情報の漏洩といった リスクに対し、脅威アクターが悪用する代表的な手法や 攻撃パターンを公開している 出典:https://aws-samples.github.io/threat-technique-catalog-for-aws/
AWS 環境内のセキュリティ脅威を検知する サービス:Amazon GuardDuty 出典:https://pages.awscloud.com/rs/112-TZM-766/images/AWS-Black-Belt_2025_Amazon-GuardDuty-Basic_0131_v1.pdf
AWS 環境におけるログを継続的に分析し、機械学習や 異常検知技術を用いて脅威を自動的に検出・通知する 出典:https://pages.awscloud.com/rs/112-TZM-766/images/AWS-Black-Belt_2025_Amazon-GuardDuty-Basic_0131_v1.pdf
[参考] KTC ではマルチクラウド環境であり、 サードパーティーの脅威検知サービスも活用 クラウド 仕組み データソース AWS • Amazon
GuardDuty • AWS CloudTrail • VPC flow logs • DNS log • S3 CloudTrail データイベント Google Cloud • Sysdig Secure CDR (Cloud Detection and Response) • Cloud Audit Logs Azure • Sysdig Secure CDR (Cloud Detection and Response) • Azure アクティビティログ クラウドレイヤの 脅威検出 例 • クラウド環境内での不正な活動や不正アクセス、疑わしい行動 • 異常な API 呼び出しや、予期しないリソースの使用など • データの不正な流出 • クラウドストレージからの大量のデータ転送や、予期しない場所へのデータ転送 • 悪意ある IP アドレスからのアクセス • 脅威検知サービスが保有する悪意ある IP アドレスからのアクセス検知 • マルウェアの検出 • マルウェアや暗号通過マイニング活動の検知 • C&C サーバーとの通信の検知
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled [実例]
GuardDuty 検出結果 脅威種別ごとに分類し、割合をグラフ化 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled AnomalousBehavior
は、「異常な振る舞い」や「通常とは異な る行動」。この操作が業務上の正当な作業かどうかを確認する。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled AnomalousBehavior
の中でも S3 関連のアラートは、2 〜 3 カ月に一度の バッチ処理や分析作業などの非定常作業にて、アラートが発生しやすい 傾向あり。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled Terraform
で管理されている S3 バケットを削除すると、 仕様上アラートが必ず発生するが、これは正常な動作 で問題ない。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual バケット削除とセットに なっていれば問題なし
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled CloudTrail
“証跡” 設定を停止または削除した際に発生。 この操作が業務上の正当な作業かどうか、確認は必須。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
Discovery:IAMUser/AnomalousBehavior Policy:S3/BucketBlockPublicAccessDisabled InitialAccess:IAMUser/AnomalousBehavior Impact:IAMUser/AnomalousBehavior Exfiltration:S3/AnomalousBehavior Discovery:S3/AnomalousBehavior CredentialAccess:IAMUser/AnomalousBehavior Impact:S3/AnomalousBehavior.Write Stealth:IAMUser/CloudTrailLoggingDisabled Root
でのアカウントサインインで発生。 この操作が業務上の正当な作業かどうか至急確認。 Policy:IAMUser/RootCredentialUsage Recon:EC2/Portscan Behavior:EC2/NetworkPortUnusual
まとめ クラウドの脅威検知サービスを活用することで、クラウド特有の脅威を含むクラウド環境全 体のセキュリティリスクを検知可能である。これは、どのクラウドサービスを利用する場合 においても、Must に近い要件と言える。 検知されたアラートの確認に際しては、各クラウドに関する技術的なスキルに加え、運用者 や開発者本人やその管理者への確認が不可欠なケースが大半を占める。そのため、運用者や 開発者と円滑に連携できる環境やコミュニケーション体制の整備が重要となる。 「この環境で何がどのように動いており、通常はどのような人員が関与しているのか」と いった情報を事前に把握しておくことで、アラートの切り分けをより迅速かつ高精度に行う
ことが可能となる。
We‘re hiring ! KINTOテクノロジーズ セキュリティ・プライバシー部では、 一緒に働く仲間を募集しています! (クラウドセキュリティ・サイバーセキュリティ・インフォメーションセキュリティ) 【クラウドセキュリティエンジニア(リーダー候補)】 クラウドセキュリティ G/東京・大阪
【クラウドセキュリティエンジニア】 クラウドセキュリティ G/東京・大阪
None