DEV Community 日本語 フォロー # S3 データ漏洩をリアルタイムで停止する:インシデント対応のステップバイステップガイド 侵害された認証情報を持つEC2インスタンスがS3バケットからデータを持ち出しており、GuardDutyアラートをトリガーしています。これを直ちに停止するには、インスタンスIDを使用して侵害されたIAMロールを特定します。次に、現在のタイムスタンプより前に発行された認証情報を無効にする拒否ポリシーをアタッチすることで、そのロールのすべてのアクティブなセッションを取り消します。このポリシーは、aws:TokenIssueTimeに基づく条件を使用して、古い認証情報に対するすべての操作を拒否します。このプロセスは、拒否がすべてのAPIリクエストでチェックされ、即座にデータ持ち出しを停止するため効果的です。CloudTrailでAccessDeniedイベントを確認し、正当なワークロードがS3バケットへのアクセスをテストしても影響を受けないことを確認することで、取り消しを検証できます。攻撃者が新しい認証情報を取得するのを防ぐために、認証情報を取り消した後に侵害されたインスタンスを隔離することが重要です。一時的な認証情報は最終的に期限切れになりますが、アクティブなデータ持ち出し中にこの待機は許容できません。インラインポリシーは、後で意図しないアクセス拒否を避けるために、開発チームが恒久的な修正を展開した後に削除する必要があります。IAMポリシーを使用したこのターゲットアプローチは、より広範な障害を引き起こしたり、根本原因に対処できなかったりする可能性のあるセキュリティグループの隔離やバケット全体の拒否ポリシーのような広範な対策よりも優れています。推奨されるインシデント対応シーケンスには、ロールの特定、セッションの取り消し、インスタンスの隔離、そしてアクションの検証が含まれます。 # Stopping S3 Data Exfiltration in Real Time: A Step-by-Step Incident Response dev.to DEV Community 日本語 RSS thenote.app
aws:TokenIssueTimeに基づく条件を使用して、古い認証情報に対するすべての操作を拒否します。このプロセスは、拒否がすべてのAPIリクエストでチェックされ、即座にデータ持ち出しを停止するため効果的です。CloudTrailでAccessDeniedイベントを確認し、正当なワークロードがS3バケットへのアクセスをテストしても影響を受けないことを確認することで、取り消しを検証できます。攻撃者が新しい認証情報を取得するのを防ぐために、認証情報を取り消した後に侵害されたインスタンスを隔離することが重要です。一時的な認証情報は最終的に期限切れになりますが、アクティブなデータ持ち出し中にこの待機は許容できません。インラインポリシーは、後で意図しないアクセス拒否を避けるために、開発チームが恒久的な修正を展開した後に削除する必要があります。IAMポリシーを使用したこのターゲットアプローチは、より広範な障害を引き起こしたり、根本原因に対処できなかったりする可能性のあるセキュリティグループの隔離やバケット全体の拒否ポリシーのような広範な対策よりも優れています。推奨されるインシデント対応シーケンスには、ロールの特定、セッションの取り消し、インスタンスの隔離、そしてアクションの検証が含まれます。