中級・異常系 Pro-lite対象・登録不要

漏えいAccess Keyの異常API利用検知・無効化

通常外regionからのAPI利用をCloudTrailで相関し、所有者確認後に長期Access Keyと発行済みSessionを別々に無効化してworkload roleへ移行する防御シナリオです。

結果
Key無効化 / Session失効 / role移行
主なプロトコル
AWS IAM / CloudTrail / SIEM / Workload identity
停止または分岐地点
CloudTrailの異常API利用を相関し、所有者確認、Access Key無効化、発行済みSession失効、影響確認、workload roleへの移行まで進める防御対応を追います。

最初に確認する証跡

  • CloudTrailのkey参照・接続元・region・時間窓とread成功4件・write拒否10件
  • Access KeyのActiveからInactive、発行済みSessionの2件から0件、後続API 6件の全拒否
  • resource変更・data object read・権限変更・永続化0件と長期Key削除後のroleによる正規job成功

正常系との違い

正常なjobは通常regionから最小権限のworkload roleと短期credentialで期待APIだけを実行します。このシナリオでは長期Key無効化だけで完了せず、既存Session失効と成功APIの影響確認まで行います。

このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。

パケットの動きで確認する
キャンバスを読み込んでいますパケットとログを準備しています。