こんにちは。セキュリティの最前線で泥臭いインシデント対応を続けているエンジニアです。
今日は「クラウドのセキュリティって、結局何をどう見ればいいの?」という悩みを抱えているあなたに向けて、Amazon GuardDutyとログ監視の真髄を、身近な防犯に例えて解説します。
教科書を丸暗記する必要はありません。まずは「泥棒がどう動くか」をイメージすることから始めましょう。
—
1. 泥棒は「玄関の鍵」だけでなく「裏口」も狙っている
皆さんは、家の防犯をどう考えていますか? 玄関の鍵をかけるのは当たり前ですよね。でも、泥棒は「誰も見ていない裏口の窓」や「二階のベランダ」から侵入を試みます。
クラウドの世界で言うと、玄関の鍵は「IAMユーザーのパスワード(認証)」です。しかし、攻撃者はそれだけでは飽き足らず、以下のような「裏口」を狙ってきます。
- CloudTrail(玄関の防犯カメラ): 誰がいつ、どのドアを開けたか(APIを叩いたか)を記録するログ。
- VPC Flow Logs(家の敷地内の足跡): 誰と誰が通信しているか、というネットワークの交通記録。
これらを単に見るだけでは「泥棒が入った後」しか分かりません。そこで登場するのが、Amazon GuardDutyという「24時間365日、異変を察知して叫んでくれる警備員」です。
—
2. GuardDutyは「異常」を見抜くプロの警備員
GuardDutyは、膨大なログの中から「普段と違う動き」を自動で見つけ出します。
例えば、普段は日本からアクセスしているはずの社員が、深夜に突如として「聞いたこともない海外のIPアドレス」から、サーバーの設定をごっそり盗み出そうとしたら……?
人間がログを目視で追いかけるのは不可能ですが、GuardDutyなら一瞬で「怪しい動きですよ!」とアラートを上げてくれます。
導入は、実はこれだけでいい
AWSマネジメントコンソールからGuardDutyを有効にするのは、スイッチを一つ入れるだけです。
AWS CLIでGuardDutyを有効にする例
これだけで、AWS環境全体の「警備」がスタートします
aws guardduty create-detector –enable
—
3. 実践:インシデントに備えるための「最低限」の備え
ただ有効にするだけでなく、アラートが鳴った時にどう動くかが勝負です。ここでは、Terraformを使って「怪しい通信があったら即座に通知する」ための設定の一部を紹介します。
EventBridgeを利用して、GuardDutyのアラートを検知するルール
resource “aws_cloudwatch_event_rule” “guardduty_alert” {
name = “guardduty-security-alert”
description = “GuardDutyが検知した脅威を通知する”
# ここでGuardDutyからの「怪しいよ!」という信号をキャッチします
event_pattern = jsonencode({
“source”: [“aws.guardduty”],
“detail-type”: [“GuardDuty Finding”]
})
}
実際のアクション(SNS経由でメールやSlackに飛ばすなど)
resource “aws_cloudwatch_event_target” “sns_alert” {
rule = aws_cloudwatch_event_rule.guardduty_alert.name
target_id = “SendToSecurityTeam”
arn = aws_sns_topic.security_alerts.arn # ここに通知先を設定
}
—
4. なぜ「ログの統合」が重要なのか?
GuardDutyだけでも強力ですが、さらに上級者はCloudTrailとVPC Flow Logsを組み合わせます。
- GuardDuty: 「怪しい奴がいる!」と叫ぶ。
- CloudTrail: 「その奴は、どのAPIを叩いて設定を変えたんだ?」と特定する。
- VPC Flow Logs: 「その奴は、外のどのアドレスにデータを送信しようとしたんだ?」と追跡する。
この3つが揃うと、泥棒の「侵入経路」「実行した悪事」「盗もうとしたもの」が全て可視化されます。これが、プロがインシデントハンドリングで行っている「現場検証」の仕組みです。
—
最後に:完璧を目指さず、まずは「気づく」ことから
セキュリティに100%の安全はありません。しかし、「何かが起きた時に、即座に気づける仕組み」があれば、被害を最小限に抑えることは可能です。
まずはGuardDutyをONにしてみてください。そして、届いたアラートを「うわ、怖い!」と放置せず、「これは本当に脅威か? それとも自分のコードのテストか?」と一つずつ確かめてみてください。
その「一つずつの確認」こそが、あなたを一流のエンジニアへ導く最短ルートです。何かあれば、いつでも相談してくださいね。一歩ずつ、一緒に強くなっていきましょう!
コメント