保存データを外部に流出させない
「Amazon S3」の“うっかり”設定ミスを防ぐ「IAM Access Analyzer」とは
Amazon Web Services(AWS)のセキュリティ新機能「AWS Identity and Access Management Access Analyzer」は、ユーザーが保存したデータを“うっかりミス”で漏えいさせる事態を防止するという。その詳細とは。
Amazon Web Services(AWS)が、クラウドストレージサービス「Amazon Simple Storage Service」(Amazon S3)におけるバケット(データ保存領域)の設定ミスとデータ漏えいを防ぐための新たな対策に乗り出した。
年次カンファレンス「AWS re:Invent 2019」でAWSが発表したのが、セキュリティ状態の分析機能「AWS Identity and Access Management Access Analyzer」(以下、IAM Access Analyzer)だ。利用中のAWSサービスおよびリソースのアクセス権管理機能「AWS Identity and Access Management」(AWS IAM)に含まれる。
IAM Access Analyzerは、Amazon S3のバケットが外部に公開された状態になっていると、ユーザーに警告を出す。それを見てユーザーはワンクリックでアクセスを遮断し、意図しないアクセスを防ぐことが可能だ。
必要に応じて、さらにきめ細かい権限も設定できる。AWSの上級技術製品マネジャーであるシャスヤ・シャーマ氏はブログで次のように解説する。
例えば静的Webサイトをホスティングするサーバのような、外部アクセスの許可を必要とする特定の用途については、警告の内容を承認し、意図的にそのバケットを公開あるいは共有状態に保つことができる
併せて読みたいお薦め記事
AWSサービスとセキュリティ
- 「Amazon S3」内のデータが設定ミスで公開状態に 漏えいしたデータは?
- AWSのデータ漏えいに学ぶ クラウドの契約前に必ず確認すべき4つの事項
- 金融機関がAWSでクラウド化 セキュリティ対策とコスト管理を両立させるには
クラウドサービスのセキュリティ対策
IAM Access Analyzerは、公開されている全Amazon S3バケットをグループ化して表示する。同時に、その状態がアクセスコントロールリスト(リソースとそれに対するユーザーのアクセス権を対応付けたリスト)による設定か、ポリシーによる設定か、あるいはその両方によるものなのか、そのバケットでどのような権限が有効になっているのかも参照できる。
Amazon S3バケットのアクセス権は、デフォルトでは非公開になっている。それでも設定ミスが原因で、米国防総省やVerizonなど大規模組織のデータが公開状態になっていた事態が後を絶たない。AWSは2年にわたって、この問題への対処を試みてきた。具体的には、
- バケットが公開状態であることをはっきりさせる対策
- 公開バケットのオーナーへのメール送信
- バケットの設定をバッチで変更可能にする機能の導入
といった解決策を提供している。そこに新たな対策として加わったのがIAM Access Analyzerだ。
IAM Access Analyzerを活用できるかどうかはユーザー次第
これまで露出しているAmazon S3バケットを多数発見してきたクリス・ビッカリー氏は、IAM Access Analyzerについて「正しい方向に向かう確実な一歩」と評価しながらも、「広範に採用されない可能性がある」と予想する。ビッカリー氏はセキュリティベンダーUpGuardでサイバーリスク調査ディレクターを務める。
最も特筆すべきハードルは「ユーザーがIAM Access Analyzerの存在を知った上で、自ら有効にしなければならない点」(ビッカリー氏)だ。「既に大量の設定やシステムが存在する組織は、たとえ問題を検出できたとしても全体の機能性を損なうことを恐れ、変更をためらう場合があるだろう」と同氏は懸念する。
規模が小さく、熟練のIT担当者がいない組織の場合、あらゆる技術用語やIDの文字列といった画面表示に圧倒される可能性がある。そうした人は単純に「『自分がトラブルに見舞われているのか、いないのか』を知りたいと思っている」とビッカリー氏は語る。一方AWSは全顧客の利用目的を把握できているわけではない。「状況は複雑だ」(同氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー