この記事は、大部分の作業をAIが担当しています。
- 一次情報の検索...AIが担当
- 検索した情報の要約...AIが担当
- ファクトチェック...人間が担当
この記事はファクトチェックが済んでいません。
- 対象知識:
• AWS セキュリティインシデント対応ガイド
• リソース分離メカニズム
• 根本原因分析の手法
• データ取得メカニズム
• イベント検証のためのログ分析- 対象スキル:
• AWS のサービス (AWS Lambda、AWS Step Functions、EventBridge、AWS Systems Manager のランブック、Security Hub、AWS Config など) を使用した修復の自動化
• 侵害されたリソースへの対応 (Amazon EC2 インスタンスの分離など)
• 根本原因分析のための調査と分析 (Detective の使用など)
• 侵害されたリソースからの関連するフォレンジックデータの取得 (Amazon Elastic Block Store [Amazon EBS] のボリュームスナップショット、メモリダンプなど)
• Amazon S3 のログでセキュリティイベントに関連するコンテキスト情報のクエリを実行 (Athena の使用など)
• フォレンジックアーティファクトの保護、保存 (S3 オブジェクトロック、分離されたフォレンジックアカウント、S3 ライフサイクル、S3 レプリケーションの使用など)
• インシデントに備えてサービスを準備し、インシデント後のサービスを復旧
以下は、タスクステートメント 1.3: 侵害されたリソースとワークロードに対応する を理解するために役立つ AWS 公式リソース(一次情報) です。
AWS のインシデント対応ガイド、フォレンジックデータ収集・保存、リソース分離・自動化等に関する 公式ドキュメントやユーザーガイドの章抜粋とリンク を Markdown 形式でまとめました。
📘 AWS 公式リソースまとめ
タスクステートメント 1.3: 侵害されたリソースとワークロードに対応する
📌 1. AWS Security Incident Response User Guide(公式ガイド)
📄 概要
AWS のインシデント対応に関する総合ガイドで、侵害リソースの分離・根本原因分析・フォレンジックデータ収集 を含むオペレーションプロセスが説明されています。
👉 NIST Incident Response ライフサイクル(Detect → Analyze → Contain → Eradicate → Recover) に沿って解説されています。(AWS ドキュメント)
🔗 ガイド全文(公式)
- AWS Security Incident Response User Guide — https://docs.aws.amazon.com/security-ir/latest/userguide/security-incident-response-guide.html (AWS ドキュメント)
🔎 重要章と内容
⭐ Containment(分離・封じ込め)
公式ガイドより抜粋(Containment 戦略)
- Source containment — 特定ソースからのアクセスを遮断
- Technique and access containment — 不正アクセス権限を削除
-
Destination containment — 特定リソースへのアクセス制御
👉 AWS セキュリティグループやネットワーク ACL でトラフィックを制限する方法が例示されています(具体例はガイド内に記載あり)。(AWS ドキュメント)
📌 2. Forensics on AWS(フォレンジック)
📄 公式ガイドより
AWS 環境におけるフォレンジック調査の基本プロセスや取得すべきアーティファクトについて説明されています。
👉 Collection → Examination → Analysis → Reporting の基本プロセスが提示されています。(AWS ドキュメント)
🔗 ドキュメント
- Forensics on AWS — https://docs.aws.amazon.com/security-ir/latest/userguide/forensics.html (AWS ドキュメント)
🔎 重要なポイント
| フェーズ | 活動 | |
|---|---|---|
| Collection | CloudTrail/VPC Flow Logs/AWS Config などのログ収集、スナップショットやメモリダンプ取得 | |
| Examination | 収集データの対象情報抽出 | |
| Analysis | 侵害の根本原因解析 | |
| Reporting | 結果と教訓の文書化 | (AWS ドキュメント) |
📌 3. EC2 インスタンスからのフォレンジックデータ収集
📄 公式ガイド(Collect relevant artifacts)より
EC2 インスタンスの侵害対応に際し、最も価値のあるデータを効率的に収集するための順序 が提示されています。(AWS ドキュメント)
🔗 ドキュメント
- Collect relevant artifacts — https://docs.aws.amazon.com/security-ir/latest/userguide/collect-relevant-artifacts.html (AWS ドキュメント)
🔎 収集手順の概要
1. Acquire instance metadata(インスタンス情報取得)
2. Enable protections & tags(隔離タグ・保護設定)
3. Acquire disk (EBS snapshots)(EBS スナップショット取得)
4. Acquire memory(メモリダンプ取得)
5. (Optional) Live response(ライブレスポンス)
6. Decommission the instance(インスタンス停止/削除)
7. Isolate/contain(ネットワーク分離)
8. Responder’s choice(状況に応じた後処理)
✔ フォレンジック証跡を破壊せずに収集・保全するための推奨順序です。(AWS ドキュメント)
📌 4. スナップショットによる保全(EBS)
📄 Amazon EBS snapshots(公式ユーザーガイド)
EBS ボリュームの ポイントインタイムバックアップ としてスナップショットを取得する方法について公式ドキュメントで解説されています。これをインシデント時のデータ保全に利用します。(AWS ドキュメント)
🔗 ドキュメント
- Amazon EBS snapshots — https://docs.aws.amazon.com/ebs/latest/userguide/ebs-snapshots.html (AWS ドキュメント)
📌 5. バックアップとリストア(インシデント後復旧)
📄 Capture backups and snapshots
インシデント対応におけるバックアップの重要性と、ポイントインタイム復元 のためのスナップショット取得について説明されています。(AWS ドキュメント)
🔗 ドキュメント
- Capture backups and snapshots — https://docs.aws.amazon.com/security-ir/latest/userguide/capture-backups-and-snapshots.html (AWS ドキュメント)
📌 6. AWS Lambda / Step Functions / EventBridge を使った修復自動化
AWS 公式セキュリティドキュメントには、Systems Manager Automation Runbooks や EventBridge ルール を組み合わせたインシデント処理自動化の実装例が記載されています。
🔗 例: Systems Manager Automation
-
AWS Systems Manager Automation ドキュメント(Automation runbooks の概要)
https://docs.aws.amazon.com/systems-manager/latest/userguide/automation.html
👉 これを Security Hub 対応アラートや GuardDuty Finding をトリガーとして、自動的に隔離 Lambda を実行するようなプレイブック実装が可能です。(awsjp.com)
📌 7. ログ分析とクエリ(Athena)
Athena を使って S3 に保存した CloudTrail / VPC Flow Logs やアクセスログから セキュリティイベントに関連するクエリ を実行できるようにするのも重要です(上記の Incident Response Guide 内でもログクエリの役割が説明)。(AWS ドキュメント)
🔗 Athena クエリに関する一般ドキュメント
- Amazon Athena User Guide — https://docs.aws.amazon.com/athena/latest/ug/what-is.html
📌 8. フォレンジック証跡の保護・保存
フォレンジック調査で得られたアーティファクト(ログ、スナップショット、メモリダンプなど)は、変更防止・証跡保全 のため S3 などに保管します。
保護に際しては S3 オブジェクトロック や バージョニング を設定することで、改ざん防止を補完できます。
🔗 S3 オブジェクトロック(公式)
📌 まとめ(SCS-C02 への関連)
| 要件 | 参考公式リソース |
|---|---|
| インシデント対応のベストプラクティス | AWS Security Incident Response User Guide — 概要 & プロセス全体 (AWS ドキュメント) |
| 侵害されたリソースの分離/封じ込め | Containment 戦略(Security Incident Response Guide) (AWS ドキュメント) |
| EC2 侵害対応とデータ収集 | Collect relevant artifacts — 取得手順 (AWS ドキュメント) |
| フォレンジック分析と保全 | Forensics on AWS — 収集/分析/報告 (AWS ドキュメント) |
| バックアップ & スナップショット | EBS Snapshots / Capture backups and snapshots (AWS ドキュメント) |
| 自動化修復 | Systems Manager / EventBridge + Lambda 組み合わせ(公式ドキュメント例) (awsjp.com) |
| ログの分析とクエリ | Athena / CloudTrail の統合分析 (AWS ドキュメント) |
必要であれば、これら公式ページから 重要セクションの重要部分だけ抜粋した Markdown 要約(例: 実際の JSON API や runbook のサンプルコード部分など) を作成することもできますので、気軽にリクエストしてください。