Upgrade to Pro — share decks privately, control downloads, hide ads and more …

「このIAMユーザー使ってる?」を IAM Access Analyzerで調べてみて気づいた...

「このIAMユーザー使ってる?」を IAM Access Analyzerで調べてみて気づいたこと / Is This IAM User Still in Use? What I Learned Using IAM Access Analyzer to Find Out

JAWS-UG 高知 Vol.16 資料

Avatar for maaaato

maaaato

July 28, 2026

More Decks by maaaato

Other Decks in Programming

Transcript

  1. X

  2. まずはともあれPCI DSSってなに? PCI DSS(Payment Card Industry Data Security Standard)は クレジットカード業界のセキュリティ基準です。

    カード発行事業者=イシュアはこの基準に準拠する必要があり、 全12要件を満たす必要があります。 6
  3. IAM Access Analyzer IAM Access AnalyzerはAWSリソースへのアクセスを可視化・検証するための機能群 1. 外部アクセスの検出 • S3バケットやIAMロールなどが他アカウントや匿名ユーザーと共有されていないかを解析し、外部プリンシパルごとに

    検出する 2.内部アクセスの検出 • 組織/アカウント内のどのIAMユーザー・ロールがリソースへアクセスできるか、アクセスパスも含めて検出する 3. 未使用のアクセスの検出 • 使われていないロール、未使用のアクセスキー・パスワード、アクティブなユーザー/ロールで未使用のサービス・アク ションを検出する 4. ポリシーの検証 • ポリシー文法エラーやAWSベストプラクティス違反を検出し、警告や改善提案を返す機能 5. ポリシーの生成 • CloudTrailの実アクセスログを解析し、実際に使われたアクション/サービスに基づく最小権限IAMポリシーを自動生成 する機能 20
  4. IAM Access Analyzer IAM Access AnalyzerはAWSリソースへのアクセスを可視化・検証するための機能群 1. 外部アクセスの検出 • S3バケットやIAMロールなどが他アカウントや匿名ユーザーと共有されていないかを解析し、外部プリンシパルごとに

    検出する 2.内部アクセスの検出 • 組織/アカウント内のどのIAMユーザー・ロールがリソースへアクセスできるか、アクセスパスも含めて検出する 3. 未使用のアクセスの検出 • 使われていないロール、未使用のアクセスキー・パスワード、アクティブなユーザー/ロールで未使用のサービス・アク ションを検出する 4. ポリシーの検証 • ポリシー文法エラーやAWSベストプラクティス違反を検出し、警告や改善提案を返す機能 5. ポリシーの生成 • CloudTrailの実アクセスログを解析し、実際に使われたアクション/サービスに基づく最小権限IAMポリシーを自動生成 する機能 21
  5. オフトピック 1. AWS CLI(バージョン 2.32.0以降)をインストール 2. .aws/con gを設定 3. aws

    loginを実行 4. .aws/login/cache/以下に短期のクレデンシャルが生成され、アクセスキーなしでAWSリソースの操作が可能 fi 30
  6. まとめ 1. PCI DSSの要件にあるアカウントの棚卸しに使えそうなIAM Access Analyzerを 試した所感をお話しました 2. 複数のAWSアカウント(個別でも可能)を跨いで未使用なユーザー、ロールを検 出することが可能です

    3. ただし、アカウントを跨ぐと予想外のコスト増が起こりうるので https:// calculator.aws/#/createCalculator/IAMAccessAnalyzer で見積もりしましょ う! 41