Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
GuardDutyで始める S3のマルウェア対策
Search
R.Kondo
November 20, 2024
Technology
0
28
GuardDutyで始める S3のマルウェア対策
2024/11/20(水)九州AWS若手の会 #2 LT登壇資料
R.Kondo
November 20, 2024
Tweet
Share
More Decks by R.Kondo
See All by R.Kondo
サービス新規利用終了!? Cloud9の代替選択肢
ryutakondo
1
160
Other Decks in Technology
See All in Technology
Why App Signing Matters for Your Android Apps - Android Bangkok Conference 2024
akexorcist
0
120
B2B SaaS × AI機能開発 〜テナント分離のパターン解説〜 / B2B SaaS x AI function development - Explanation of tenant separation pattern
oztick139
2
220
The Rise of LLMOps
asei
5
1.2k
Amazon CloudWatch Network Monitor のススメ
yuki_ink
1
200
iOSチームとAndroidチームでブランチ運用が違ったので整理してます
sansantech
PRO
0
120
[FOSS4G 2019 Niigata] AIによる効率的危険斜面抽出システムの開発について
nssv
0
310
[FOSS4G 2024 Japan LT] LLMを使ってGISデータ解析を自動化したい!
nssv
1
210
[CV勉強会@関東 ECCV2024 読み会] オンラインマッピング x トラッキング MapTracker: Tracking with Strided Memory Fusion for Consistent Vector HD Mapping (Chen+, ECCV24)
abemii
0
220
rootlessコンテナのすゝめ - 研究室サーバーでもできる安全なコンテナ管理
kitsuya0828
3
380
信頼性に挑む中で拡張できる・得られる1人のスキルセットとは?
ken5scal
2
520
Exadata Database Service on Dedicated Infrastructure(ExaDB-D) UI スクリーン・キャプチャ集
oracle4engineer
PRO
2
3.2k
障害対応指揮の意思決定と情報共有における価値観 / Waroom Meetup #2
arthur1
5
460
Featured
See All Featured
What’s in a name? Adding method to the madness
productmarketing
PRO
22
3.1k
Let's Do A Bunch of Simple Stuff to Make Websites Faster
chriscoyier
506
140k
Principles of Awesome APIs and How to Build Them.
keavy
126
17k
Sharpening the Axe: The Primacy of Toolmaking
bcantrill
38
1.8k
Teambox: Starting and Learning
jrom
133
8.8k
Easily Structure & Communicate Ideas using Wireframe
afnizarnur
191
16k
What's in a price? How to price your products and services
michaelherold
243
12k
Fashionably flexible responsive web design (full day workshop)
malarkey
405
65k
Build your cross-platform service in a week with App Engine
jlugia
229
18k
Become a Pro
speakerdeck
PRO
25
5k
[RailsConf 2023] Rails as a piece of cake
palkan
52
4.9k
Performance Is Good for Brains [We Love Speed 2024]
tammyeverts
6
410
Transcript
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
GuardDutyで始める S3のマルウェア対策 2022.11.20 Wed. 九州AWS若手の会#2 伊藤忠テクノソリューションズ株式会社 近藤 隆太 – Ryuta Kondo 本資料の内容は発表者の個人的見解であり、所属組織の公式見解を示すものではありません。 本資料に記載されている製品名、会社名、ロゴ等は、各社の商標または登録商標です。
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
伊藤忠テクノソリューションズ株式会社(略称CTC) 広域・社会インフラ事業グループ 西日本技術統括本部 中国九州SI部 近藤 隆太 Kondo Ryuta 自己紹介 - 2024 Japan AWS Jr.Champion TechBlog:https://www.ctc-g.co.jp/solutions/cloud/column/ - 略歴 CTC新卒入社後オンプレネットワークの設計/構築業務に従事、 現在はAWSを主としたクラウド案件業務を担当。 Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
みなさん Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 Amazon S3 のマルウェア対策してますか?
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
GuardDutyがS3のマルウェア保護に対応 Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 GuardDuty Malware Protection for S3 ・2024年6月にアメリカで開催された AWS re:Inforce 2024 で GuardDutyのS3のマルウェア保護機能が発表&GAされた 比較的新しい機能。 ・S3バケットにアップロードされたオブジェクトに対して マルウェアスキャンを行い、脅威の検出を行う機能。 ・ファイル形式を問わず、幅広い種類のマルウェアの検出が可能。 ・バケットポリシーを設定することで、 ”GuardDutyなのに、、検出だけではなくブロックも可能!” https://docs.aws.amazon.com/guardduty/latest/ug/gdu-malware-protection-s3.html
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
改めてGuardDutyとは? Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 GuardDutyとは VPC Flow Logs、CloudTrailのイベントログ、DNSログなどを分析し、 異常なアクティビティや悪意のある行動を検出するサービス。 脅威インテリジェンスに基づく既知の脅威検出と、機械学習による未知の脅威を検出可能。 実施するのは検出のみであるため、通知に関しては別の仕組みが必要となる。 拡張機能として様々な機能が存在する。 保護プラン 説明 S3 Protection S3バケットのAPI操作を監視し、S3リソースに対する脅威を検出する。 EKS Protection EKSの監査ログを分析し、EKS Clusterに対する脅威を検出する。 Runtime Monitoring EC2/EKS/ECSに対し、GuardDutyエージェントをデプロイし、脅威を検出する Malware Protection for EC2 EC2のマルウェア感染が疑われた際に、EBSスナップショットを作成し、マルウェアスキャンを行う。 RDS Protection Aurora及びRDS for PostgreSQLに対するログインアクティビティを監視し、不審なログイン試行を検出する Lambda Protection VPC flow logsより、Lambda関数のネットワーク上の振る舞いを監視し、検出する。 Amazon GuardDuty
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
ここが違うぞ!Malware Protection for S3 Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 GuardDutyは本来“AWS環境全体(リージョン単位)で有効化” Amazon GuardDuty Malware Protection for S3 はS3のマルウェア保護単体で利用可能!
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
ここが違うぞ!Malware Protection for S3 Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 GuardDutyは従来検出のみに対応 Malware Protection for S3 はブロックが可能! Amazon GuardDuty 有効化時にスキャン結果に基づく オブジェクトのタグ付けを有効化 ステータス 内容 NO_THREATS_FOUND 安全なファイル THREATS_FOUND マルウェアである可能性があるファイル UNSUPPORTED サイズの上限の問題で、スキャンが出来なかったファイル ACCESS_DENIED アクセス権限がなく、スキャン出来なかったファイル FAILED スキャン出来なかったファイル 検査結果に応じて以下のタグが付与される
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
ここが違うぞ!Malware Protection for S3 Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 GuardDutyは従来検出のみに対応 Malware Protection for S3 はブロックが可能! Amazon GuardDuty スキャン結果に基づくオブジェクトの タグを元にS3 オブジェクトのタグベースの アクセスコントロール(TBAC)で ブロックする S3 バケットリソースポリシーを設定 安全なファイル以外のブロックが実現 https://docs.aws.amazon.com/ja_jp/guardduty/latest/ug/tag-based-access-s3-malware-protection.html
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
でも・・・。 Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 ブロックではなく検出通知や一時的に隔離 マルウェアの疑いがあるファイルをブロックできることは分かった。 でも・・・ したくない?
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
通知と隔離を実装してみた Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 GuardDutyでの検出結果は通常 Security Hub に統合し、通知が定番 Malware Protection for S3 はSecurity Hubに統合ができない Amazon GuardDuty Malware Protection for S3 AWS Security Hub Amazon S3 スキャン Amazon GuardDuty Malware Protection for S3 AWS Security Hub Amazon S3 スキャン Amazon EventBridge AWS Lambda Lambdaでの結果の統合が必要
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
通知と隔離を実装してみた Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 S3 Bucket Amazon GuardDuty Malware Protection for S3 スキャン マルウェア検出 タグ付け AWS Lambda 隔離用 S3 Bucket 隔離用バケット へ移動 AWS Lambda 隔離を検出 (トリガー) AWS ChatBot用 メッセージをSNSに送信 Amazon SNS AWS Chatbot 通知を送信 今回はSecurity Hubでの統合ではなく、Lambda+AWS ChatBotで通知を実装
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
通知と隔離を実装してみた Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 今回はSecurity Hubでの統合ではなく、Lambda+AWS ChatBotで通知を実装 S3 Bucket Amazon GuardDuty Malware Protection for S3 スキャン マルウェア検出 タグ付け AWS Lambda 隔離用 S3 Bucket 隔離用バケット へ移動 AWS Lambda 隔離を検出 (トリガー) AWS ChatBot用 メッセージをSNSに送信 Amazon SNS AWS Chatbot 通知を送信 隔離 通知
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
実際の動き Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 CloudShellからeicar(エイカー)ファイル※ をS3バケットにアップロード ※ウイルス対策ソフトの動作確認を目的に作成されたテストファイル
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
実際の動き Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 Malware Protection for S3 がスキャン&タグ付けを実施し、タグを元に 該当オブジェクトを隔離用S3バケットに移動 スキャン対象バケット 隔離用バケット
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
実際の動き Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 Malware Protection for S3 がスキャン&タグ付けを実施し、タグを元に 該当オブジェクトを隔離用S3バケットに移動 スキャン対象バケット スキャン対象バケット 隔離前 隔離後
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
実際の動き Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 隔離を検出し、AWS ChatBotでSlackに検出通知を送信 Tips カスタムアクションボタンなどを組み合わせることで、 該当ファイルの削除などを行うことも可能 ※実装には作りこみは必要
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
最後にコストについて触れる Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 Malware Protection for S3 の料金体系 検査したオブジェクトサイズとオブジェクトの数に対してコストが発生 スキャンしたデータ容量 $0.79 /GB あたり スキャンしたオブジェクト数 $0.282 /1000個のオブジェクト あたり オブジェクトへのタグ付け $0.01 /1万タグ付け あたり
Copyright © 2024 ITOCHU Techno-Solutions Corporation Challenging Tomorrow’s Changes 変わっていく。挑んでいく。
まとめ Challenging Tomorrow’s Changes 変わっていく。挑んでいく。 ・ Guard Duty のすべての機能ではなく、 S3のマルウェア保護単体で利用可能! ・ マルウェアの疑いがあるファイルのブロックが可能! ・ Security Hub への結果の統合には作りこみが必要 ・ 効率よく運用するには多少の作りこみが必要(?) ・ コストは従量課金制 ・ 注意点としてスキャン可能な最大オブジェクトサイズは”5GB” ・ 有効化できるS3バケット数は最大”25バケット” Malware Protection for S3は AWS内でS3のマルウェア対策ができる良い機能なので活用していきたい! 本資料の内容は発表者の個人的見解であり、所属組織の公式見解を示すものではありません。 本資料に記載されている製品名、会社名、ロゴ等は、各社の商標または登録商標です。