中級・異常系 Pro-lite対象・登録不要
漏えいAccess Keyの異常API利用検知・無効化
通常外regionからのAPI利用をCloudTrailで相関し、所有者確認後に長期Access Keyと発行済みSessionを別々に無効化してworkload roleへ移行する防御シナリオです。
- 結果
- Key無効化 / Session失効 / role移行
- 主なプロトコル
- AWS IAM / CloudTrail / SIEM / Workload identity
- 停止または分岐地点
- CloudTrailの異常API利用を相関し、所有者確認、Access Key無効化、発行済みSession失効、影響確認、workload roleへの移行まで進める防御対応を追います。
最初に確認する証跡
- CloudTrailのkey参照・接続元・region・時間窓とread成功4件・write拒否10件
- Access KeyのActiveからInactive、発行済みSessionの2件から0件、後続API 6件の全拒否
- resource変更・data object read・権限変更・永続化0件と長期Key削除後のroleによる正規job成功
正常系との違い
正常なjobは通常regionから最小権限のworkload roleと短期credentialで期待APIだけを実行します。このシナリオでは長期Key無効化だけで完了せず、既存Session失効と成功APIの影響確認まで行います。
このページは学習用の模擬シナリオです。実環境への通信や入力内容の保存は行いません。
パケットの動きで確認するキャンバスを読み込んでいますパケットとログを準備しています。