Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】AWS Security Events Through the Lens of the Seven MITRE ATT&CK Tactics

2026年08月24日に「Dev.to」が公開したITニュース「AWS Security Events Through the Lens of the Seven MITRE ATT&CK Tactics」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

AWSのサイバー攻撃を検知するには、MITRE ATT&CKフレームワークが有効だ。攻撃者が行う初期アクセスからデータ窃取までの7段階で、CloudTrail等に記録される具体的なセキュリティイベントを知り、防御回避行動などにいち早く気づくことが重要である。

ITニュース解説

AWSのクラウド環境を守ることは、多くのシステムエンジニアにとって重要な課題の一つだ。日々生成される膨大なログデータの中から、本当に危険な兆候を見つけ出すのは非常に難しい。例えば、AWSの操作履歴を記録するCloudTrailログを収集し、異常検知サービスであるAmazon GuardDutyを有効にしても、「一体何に注目すればいいのか」「どのアラートが本物の攻撃で、どれが誤検知なのか判断できない」「攻撃者がどのような行動を取るのかが分からず、効果的な検知ルールを作成できない」といった悩みに直面することがよくある。個々のイベントだけを見ると、一見正常に見える操作も多いため、単体での攻撃検知は非常に難しいのだ。

このような課題を解決するための一つの強力な手段が、MITRE ATT&CKというフレームワークを活用することだ。これは、実際の攻撃で観察された攻撃者の行動を体系的に整理した知識ベースで、攻撃者がどのような目的を持って、どのような手法を用いるのかを理解するのに役立つ。AWS環境のセキュリティを考える上では、ATT&CK Enterprise版に含まれる14のタクティクスのうち、特に以下の7つの段階が重要だと言われている。このフレームワークに沿ってイベントを整理することで、GuardDutyのアラート名がどの攻撃段階を指しているのか直感的に理解できるようになり、検知の優先順位付けにも役立つ。

まず「Initial Access(初期アクセス)」は、攻撃者が最初に環境への足がかりを得る段階を指す。AWS環境では、マルウェア感染による侵入よりも、GitHubに誤ってコミットされたアクセスキーや、サーバーサイドリクエストフォージェリ(SSRF)などの脆弱性を悪用して窃取されたアクセスキーが主な侵入経路となることが多い。この段階で攻撃者は、GetCallerIdentityなどのAPIを呼び出して、現在の認証情報が有効か、そしてどのアカウントに属しているかを最初に確認しようとする傾向がある。iam:GetUserやiam:ListAccountAliasesなども同様の目的で使われるが、GetCallerIdentityは最初のAPIコールとしてよく観測される。

次に「Discovery(偵察)」の段階では、攻撃者は侵入した環境内で、どのようなリソースや権限が存在するかを詳細に調査する。例えば、IAM(Identity and Access Management)の権限を列挙したり、S3バケット、EC2インスタンス、データベース、サーバーレス関数、シークレット(秘密情報)などの各種リソースを調べ上げたりする。このとき、ListAttachedUserPoliciesやListBuckets、DescribeInstances、ListSecretsといったAPIが多用される。また、攻撃者が自身の持っている権限を理解せずに自動ツールで偵察を行った場合、大量のAccessDeniedイベント(アクセス拒否の記録)が生成されることがあり、これが異常な活動の強い兆候となることもある。監視設定(CloudTrailの設定など)を調べようとすることも、この段階で防御回避の意図がある兆候として現れる。

「Credential Access(認証情報へのアクセス)」は、攻撃者が利用可能な認証情報や秘密情報を窃取する段階だ。特に、EC2インスタンスが提供するIMDS(Instance Metadata Service)から一時的な認証情報を盗み出す手口が一般的だ。GetSecretValueやDecryptなどのAPIコールがこれに該当する。GetPasswordDataやCreateAccessKeyなどもこの段階で観測されることがある。この種の攻撃は、IMDSv2の強制やHttpPutResponseHopLimitの設定など、予防的な対策によってほぼ完全に防ぐことが可能であり、検知よりも予防が重要となる。

「Persistence(永続化)」は、攻撃者が一度侵入した後、検出されて除去されたとしても再侵入できるようにバックドアを作成する段階だ。具体的には、新たなIAMユーザーを作成したり、既存のユーザーを悪用したりすることが多い。CreateUserのようなAPIコールが典型例だ。また、GetFederationTokenを利用してAWSマネジメントコンソールへのアクセスを確立し、アクセスキーが無効化された後も一定期間アクセスを維持する手法も存在する。さらに、Lambda関数とAPI Gatewayを組み合わせて外部からのリクエストでIAMユーザーを動的に作成する仕組みを構築したり、IAMロールの信頼ポリシー(UpdateAssumeRolePolicy)を改ざんして自身のAWSアカウントからのロール引き受けを許可したりするような、巧妙な永続化手法も観測されている。

「Privilege Escalation(権限昇格)」では、攻撃者はより強力な権限を得ようとする。AWSには20以上の権限昇格パスが存在すると言われているが、その多くはポリシーのアタッチ(AttachUserPolicy, AttachRolePolicy)、グループへの追加(AddUserToGroup)、ポリシーの置換(CreatePolicyVersion + SetDefaultPolicyVersion)、ロールの信頼ポリシー改ざん(UpdateAssumeRolePolicy)、そして特にiam:PassRole権限の悪用といったAPI操作に集約される。例えば、iam:PassRole権限とEC2インスタンスの起動権限(ec2:RunInstances)を組み合わせることで、攻撃者は管理者権限を持つロールをアタッチしたEC2インスタンスを起動し、そのインスタンスから管理者権限を奪取することが可能になる。AWSが提供するマネージドポリシーの中にも、一見無害に見えてこのような権限昇格パスにつながるものが存在する。

「Defense Evasion(防御回避)」は、攻撃者が痕跡を消去したり、検知機能を無効化したりする段階であり、この兆候を検知した場合は直ちにインシデント対応を開始する必要がある。CloudTrailのログ記録を停止したり(StopLogging)、ログを削除したり(DeleteTrail, DeleteLogGroup)、異常検知サービスであるGuardDutyを無効化したり(DeleteDetector)、あるいは攻撃元IPからのアラートを抑制するフィルターを作成したり(CreateFilter)する。これらの操作は、攻撃者が何か見られたくない行動をしようとしている明確なサインであり、またログ記録が停止されればそれ以降の攻撃活動は記録に残らないため、このアラートが攻撃の最後の手がかりとなる可能性も高い。不慣れなAWSリージョン(地域)での活動も防御回避の一環として利用されることがある。

最後に「Impact(影響)」の段階では、攻撃者が最終的な目標を達成する。実際のインシデントでは、ランサムウェアのような破壊活動よりも、フィッシングやスパムメールの送信(SESやSNSの悪用)、仮想通貨マイニング(GPUや大規模なインスタンスの不正利用)、データ窃盗(S3オブジェクトの大容量ダウンロードやスナップショットの公開)、あるいは最近では生成AIサービス(Amazon Bedrock)の悪用などが多く見られる。例えば、SESを利用して不正なメールを送信する目的でVerifyEmailIdentityやSendEmailが呼び出されたり、Bedrockを悪用して不正なAIチャットボットサービスを運営するためにInvokeModelが実行されたりする。データ窃盗の場合、GetObjectが大量に呼び出されるだけでなく、スナップショットを公開状態に変更するModifySnapshotAttributeのように、直接データを転送せずに情報を持ち出す手法もある。これらの活動は、金銭的な被害だけでなく、組織の信頼失墜やレピュテーション低下にもつながるため、非常に深刻な影響を及ぼす。

AWS環境には膨大なセキュリティイベントが存在するが、このようにMITRE ATT&CKの視点から攻撃者の目的別にイベントを整理することで、何に注目し、何を調査すべきかを絞り込むことができる。特に、CloudTrailの記録停止(StopLogging)や検出サービスの無効化(DeleteDetector)に関するアラートは、攻撃の初期兆候を捉える上で最も効果的な方法の一つであり、これらのイベントが成功・失敗にかかわらず記録された場合は、すでに深刻な状況にある可能性が高いため、直ちに対応することが求められる。この知識は、日々の運用やインシデント対応において非常に役立つはずだ。

関連コンテンツ

関連IT用語