マルチクラウドの認証情報管理の勘所 ~ ノックするのは俺(IAM)だ | ScanNetSecurity
2024.04.16(火)

マルチクラウドの認証情報管理の勘所 ~ ノックするのは俺(IAM)だ

Blackhat USA 2022において「IAM The One Who Knocks」というタイトルのセミナーがあった。ドラマのセリフにかけたタイトルだが、IAMはIdentity and Access Managementのことだ。つまり、クラウドサービスにおける認証アカウントのことを指す。

研修・セミナー・カンファレンス セミナー・イベント
発表者の一人:Igal Gofman氏
発表者の一人:Igal Gofman氏 全 7 枚 拡大写真

 昨夏開催された Blackhat USA 2022 において「IAM The One Who Knocks」という講演が行われた(講演者:Igal Gofman 氏、Noam Dahan 氏)。

 この講演タイトルは、生活苦にあえぐ化学の中年教師が、末期ガンを宣告されたことをきっかけに麻薬製造に着手、高級品としてのブランドを確立し、製造・販売のロジスティクス網をも構築、麻薬王として人生大逆転を果たすさまを描いたテレビドラマ「Breaking Bad」の有名なシーンに由来する。

 『俺が危険な状況にあるんじゃない。この俺こそが危険なんだ。俺はドアを開けて撃たれる側じゃない。俺はドアをノックして鉛の弾をぶち込む方だ(I am the one who knocks.)』

 もし興味があれば「I am the one who knocks scene」で検索してほしい。

■ IAM アカウントの管理は慎重に

 ドラマのセリフにかけたこの「IAM」とは、もちろん Identity and Access Management のことだ。つまり、クラウドサービスにおける認証アカウントのことを指す。IAM アカウントは、クラウドにアクセスするための重要なキーだ。

 サイバー攻撃者は、JSON、Lambda、その他スクリプトや設定ファイルに残る IAM アカウント情報やセッションキーが大好物である。しかも、AWS、Azure、GCP など複数のオープンプラットフォームを稼働させている場合、アプリやリソースの連携や認証はきわめて複雑となる。この複雑さや煩雑さが思わぬ脆弱性やリスクを呼び込む場合がある。

 なぜなら、設定の整合性がとれていなかったり、意図せずセキュアでない運用が行われていたりするからだ。さらにプラットフォームごとにセキュリティポリシーや実装は微妙に異なる。個別管理が煩雑になってくると、Okta のような統合認証サービスを使うことになる。一元管理された統合サービスは便利だが、単一点障害のポイントになる可能性もある。

 IAM の情報は、セキュリティ対策において諸刃の剣の側面も持つ。IAM アカウントによるアクセスだと信頼して不用意にドアを開けてしまうとそこにヤバい奴がいる危険はゼロではないのだ。


《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

    マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

  3. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  6. 警察庁、サイバー事案通報の統一窓口を設置

    警察庁、サイバー事案通報の統一窓口を設置

  7. 委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

    委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

  8. チラシ記載の QR コードを誤って管理者用 URL から作成、申込者の個人情報が閲覧可能に

    チラシ記載の QR コードを誤って管理者用 URL から作成、申込者の個人情報が閲覧可能に

  9. マイクロソフトが 4 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 1 件

    マイクロソフトが 4 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 1 件

  10. 「落ちていたので」と手紙が届く ~ 中学校の教育相談アンケート票を紛失

    「落ちていたので」と手紙が届く ~ 中学校の教育相談アンケート票を紛失

ランキングをもっと見る