5.2. 脅威シナリオの説明

Attack Scenario 3

  1. リモートホストは侵害されたインスタンスにアクセスし、インスタンスメタデータサービスを介して IAM ロールのクレデンシャルを盗み出します。
  2. リモートホストは、クレデンシャルが属する AWS アカウントに API 呼び出しを行うように CLI ユーザーを設定します。
  3. GuardDuty は検出結果を生成し、これを GuardDuty コンソールと EventBridge に送信します。
  4. EventBridge ルールは、SNS トピックと Lambda 関数をトリガーします。
  5. SNS は、検出結果を記載した通知メールを送信します。
  6. Lambda 関数は、すべてのアクティブなセッションを取り消すロールにポリシーをアタッチします。