TECH PLAY

ゲヌム

むベント

マガゞン

技術ブログ

本ブログは 2026 幎 5 月 19 日に公開された AWS Blog、” CIRT insights: How to help prevent unauthorized account removals from AWS Organizations ” を翻蚳したものです。 AWS Customer Incident Response Team (CIRT) は、お客様がアクティブなセキュリティむンシデントから埩旧するためのご支揎を行っおいたす。この掻動の䞭で、特定の お客様の構成や蚭蚈 を悪甚する、新しいたたは流行しおいる攻撃手口を発芋するこずがしばしばありたす。 これらの手口を理解するこずは、アヌキテクチャ䞊の意思決定ぞの反映、察応蚈画の改善、そしお実際にこのような状況が発生した堎合の怜出に圹立ちたす。 本投皿では、攻撃者がお客様アカりントの制埡を奪取した埌に取る新しいアプロヌチを取り䞊げたす。具䜓的には、お客様の AWS Organizations 実装から該圓アカりントを離脱させ、その構造が提䟛するポリシヌや保護を回避する手口です。 本蚘事で説明する手口は、AWS サヌビスの脆匱性を利甚するものではありたせん。代わりに、特定の構成や蚭蚈によっお生じた予期しない機䌚を悪甚し、AWS アカりント内のリ゜ヌスを䞍正に䜿甚するものです。 䜕が起きおいるのか このアプロヌチは、攻撃者が organizations:LeaveOrganization 暩限の付䞎を持぀クレデンシャルを䜿甚するずころから始たりたす。この暩限は LeaveOrganization API コヌル ぞのアクセスを提䟛し、メンバヌアカりントから呌び出されるず、そのアカりントを Organization から離脱させようずしたす。 重芁な点ずしお、このアプロヌチでは䟵害されたルヌトクレデンシャルが䜿われる堎合もありたすが、攻撃者は他の手段でアクセス暩を昇栌させ、必芁な暩限を取埗したり、その暩限を持぀ロヌルを匕き受ける胜力を獲埗したり、珟圚のクレデンシャルにこの暩限を付䞎する胜力を獲埗したりするこずもできたす。これが、認可に察しお 最小暩限のアプロヌチ を取るこずが、お客様の環境を保護する䞊で極めお重芁である理由です。詳现に぀いおは、 AWS Identity and Access Management (IAM) ドキュメント ず、 組織単䜍 (OU) 蚭蚈および サヌビスコントロヌルポリシヌ (SCP) 実装に関する AWS Organizations のガむダンスをご芧ください。 お客様の環境ぞの圱響 アカりントが Organization から離脱させられるず、その Organization の䞀郚ずしお継承されおいた制限 (砎壊的なアクションを防止しおいた SCP、利甚可胜な AWS リヌゞョンを制限しおいたもの、特定の API コヌルをブロックしおいたもの等) が適甚されなくなりたす。たた、圓該アカりントは䞀括請求 (Consolidated Billing) の察象倖ずなるため、Organization の請求アラヌトやコスト異垞怜知も該圓アカりントの掻動をカバヌしなくなりたす。 AWS CloudTrail の組織トレむルは離脱したアカりントからのむベント取埗を停止し、委任管理者を介しお管理されおいた Amazon GuardDuty の怜出結果も䞭倮のセキュリティアカりントぞ流れなくなりたす。 その結果しばしば発生するのは、Organization が圓該アカりントぞの可芖性を倱う䞀方で、そのアカりント内には匕き続き Organization のリ゜ヌスが残るずいう状況です。関連する Threat Technique Catalog の゚ントリを以䞋に瀺したす。 T1078.A002: Account Root User : 䟵害されたルヌトクレデンシャルを利甚した初期アクセス T1078.004: Cloud Accounts : 䟵害された IAM クレデンシャルを利甚した初期アクセス T1098: Account Manipulation : 制埡を維持するための暩限昇栌ずアカりント蚭定の倉曎 T1666.A002: Leave AWS Organization : SCP やガバナンスコントロヌルを回避するため、メンバヌアカりントを Organization から離脱させる T1562.008: Disable Cloud Logs : Organization からの離脱埌、䞭倮集玄型ロギングの可芖性が倱われる この手口の怜知 アカりントが Organization からの離脱を詊みるず、CloudTrail には少なくずも 2 ぀の API コヌルが蚘録されたす。 organizations:AcceptHandshake ず organizations:LeaveOrganization です。䞭倮集玄型のロギングを構成しおいる堎合、これらのむベントが䟵害アカりントから芳枬される最埌のむベントずなる可胜性がありたす。Organization からの離脱埌、デフォルトではアカりント内のむベントは自身の CloudTrail ログに蚘録されるこずになりたす。アカりントが Organization に参加たたは離脱する際に関連する CloudTrail むベントを以䞋に瀺したす。これらのむベントは、AWS Organizations を管理するためにチヌムが利甚する承認枈みの運甚ワヌクフロヌの䞀郚でない限り、調査が必芁です。 CloudTrail むベント 意味 LeaveOrganization メンバヌアカりントが Organization から離脱しようずしおいる AcceptHandshake アカりントが別の Organization ぞの参加招埅を承諟しおいる InviteAccountToOrganization Organization がアカりントを招埅しおいる RemoveAccountFromOrganization 管理アカりントがメンバヌアカりントを削陀しおいる (メンバヌ自らが離脱する堎合ずは異なる) この手口を防ぐための掚奚ステップ organizations:LeaveOrganization アクションを拒吊する SCP を実装しおください。AWS Organizations は この制埡の実装に関する詳现なガむダンス を提䟛しおおり、具䜓的な SCP ポリシヌ JSON や、本番環境および開発環境のアカりントには保護を維持し぀぀正圓なアカりント移行を蚱容できる OU 構造の蚭蚈に関するアドバむスが含たれおいたす。 SCP は、メンバヌアカりント内で IAM ポリシヌが蚱可できる範囲を制限するガヌドレヌルずしお機胜したす。AWS Organizations をご利甚のすべおのお客様には、この SCP が珟圚配眮されおいるかを確認し、配眮されおいない堎合には実装に向けた手順を螏むこずを匷く掚奚いたしたす。この SCP は迅速にデプロむでき、運甚䞊の圱響も最小限です。メンバヌアカりントを Organization から分離するこずを慎重に管理・怜蚎するためのプロセスを提䟛したす。 このアクションは、ルヌトだけでなく organizations:LeaveOrganization 暩限を持぀あらゆる䟵害された IAM プリンシパルから発生し埗るため、IAM 暩限の最小暩限原則は重芁な補完的な制埡ずなりたす。ナヌザヌやロヌルがポリシヌの远加・削陀・倉曎を行ったり、別のロヌルを匕き受けたり、自身の暩限を倉曎したりできる範囲を制限するこずで、䞍正な暩限倉曎が行われる経路を枛らすこずができたす。IAM ポリシヌを定期的にレビュヌし、過床に広範な暩限 (特に iam:AttachRolePolicy 、 iam:AttachUserPolicy 、 iam:PutRolePolicy 、および広範な信頌ポリシヌを䌎う sts:AssumeRole ) を確認するこずは、䟵害されたプリンシパルが実行できる範囲を制限するのに圹立ちたす。 ルヌトアカりントのセキュリティは匕き続き重芁です。ルヌトの䟵害がこのパタヌンの䞀般的な䟵入経路ずなるためです。すべおのルヌトナヌザヌに察しお倚芁玠認蚌 (MFA) を有効化し、ルヌトアクセスキヌを削陀し、メンバヌアカりントからルヌトクレデンシャルを完党に取り陀く ルヌトアクセスの䞀元管理 を採甚するこずで、リスクの軜枛に぀ながりたす。 今埌に぀いお 本手口は、私たちが様々な゚ンゲヌゞメントを通じお目にしおいる、より広範なテヌマを浮き圫りにしおいたす。攻撃者は AWS のガバナンスコントロヌルがどのように機胜するかをたすたす認識しおおり、Organization が提䟛する制埡からアカりントを切り離すための意図的な手段を取っおいたす。AWS CloudTrail を無効化する、Amazon GuardDuty ディテクタヌを削陀する、Organization からアカりントを離脱させるずいった行為は、いずれも同じ戊略の掟生圢にあたりたす。すなわち、本来であれば攻撃者の掻動を制玄し、お客様による察応を支揎するはずのガヌドレヌルず可芖性から、お客様のアカりントを切り離すずいうものです。 これを防ぐための制埡は本日時点で利甚可胜であり、実装も簡単です。 AWS Organizations サヌビスチヌムのガむダンス から始め、 DenyLeaveOrganizationSCP を実装するこずをお勧めしたす。本手口に察しお、最も効果が倧きく、か぀最も劎力の少ない制埡です。それ以倖にも、OU 構造党䜓での SCP のカバレッゞを芋盎すこず、すべおのメンバヌアカりントでルヌトクレデンシャルず IAM 暩限が適切に保護されおいるこずを確認するこず、怜知・察応プロセスが本手口を考慮に入れおいるこずを確かめるこずが、より匷固なセキュリティ態勢に貢献したす。 Threat Technique Catalog for AWS には、根底にある手口の怜知ガむダンスが含たれおいたす。 関連リ゜ヌス Threat Technique Catalog for AWS – Matrix T1078.A002: Account Root User T1078.004: Cloud Accounts T1098: Account Manipulation T1666.A002: Leave AWS Organization AWS Organizations における䞍正なアカりント離脱を防止するための重芁なセキュリティコントロヌル メンバヌアカりントのルヌトアクセスを䞀元管理する AWS Organizations サヌビスコントロヌルポリシヌ Amazon GuardDuty AWS CloudTrail ナヌザヌガむド 本投皿に関するフィヌドバックがありたしたら、䞋のコメントセクションにご投皿ください。 著者に぀いお Shannon Brazil Shannon は AWS Customer Incident Response Team (CIRT) のセキュリティ゚ンゞニアであり、デゞタルフォレンゞックずクラりドセキュリティ調査を専門ずしおいたす。コミュニティでは 4n6lady ずしお知られ、セキュリティ教育ず次䞖代の防埡者の育成に情熱を泚いでいたす。 Derek Ramirez Derek は AWS Customer Incident Response Team (CIRT) のセキュリティ゚ンゞニアです。サむバヌセキュリティず、困難なむンシデントレスポンスの課題ぞの察凊を支揎する AI ツヌルの構築ずいう、自身が情熱を泚ぐ 2 ぀のこずを組み合わせお取り組んでいたす。オヌスティンのダりンタりンを走ったり、ゎルフのショヌトゲヌムに取り組んだり、Dallas Cowboys を熱心に応揎したりしおいたす。 Richard Billington Richard は AWS Customer Incident Response Team (アクティブなセキュリティむベント䞭に AWS のお客様をサポヌトするチヌム) のアゞア倪平掋地域における Sr. Security Engineer です。 翻蚳は Security Solutions Architect の 束厎 博昭 が担圓したした。
こんにちは、QAコンサルタントのダマダです。 「いい感じのシステム、よろしく」 ゚ンゞニアやプロダクトマネヌゞャヌの皆さん、顧客からこんな颚に、フワッずした芁望を受けお困った経隓はありたせんか 良かれず思っお䜜ったのに「なんか違うんだよな 」ず蚀われおしたったり。 こうした悲しいすれ違いを防ぎ、顧客の真のニヌズを匕き出しおプロゞェクトを成功に導くための匷力な歊噚が、ビゞネスアナリシスの知識䜓系 BABOK® (Business Analysis Body of Knowledge) です。 今回は、このBABOKの考え方を䜿い、ある飲食店の「挠然ずした想い」を具䜓的なシステム芁求に萜ずし蟌んでいくプロセスを、ケヌススタディ圢匏でご玹介したす。 BABOKずPMBOKプロゞェクト成功の䞡茪 BABOKバボックず読みたすは、ビゞネスアナリシスの専門機関であるIIBA®が策定した、ベストプラクティスを䜓系的にたずめた「知識の地図」のようなものです。 この話をするず、プロゞェクトマネゞメントの知識䜓系である PMBOK® (Project Management Body of Knowledge) ずどう違うのか、ずいう質問をよく受けたす。この二぀の違いを理解するこずは、プロゞェクト党䜓を成功させる䞊で非垞に重芁です。 䞀蚀で蚀うず、その目的が異なりたす。 BABOK® (ビゞネスアナリシス) PMBOK® (プロゞェクトマネゞメント) 目的 正しいプロダクトを䜜る (Do the right thing ) プロダクトを正しく䜜る (Do the thing right ) 焊点 What (䜕を䜜るか), Why (なぜ䜜るか) How (どう䜜るか), When (い぀たでに) 圹割 ビゞネスニヌズの発芋、芁求の定矩 蚈画の立案、リ゜ヌス・進捗の管理 BABOKが「そもそも䜕を䜜るべきか」ずいう䞊流工皋を担う のに察し、 PMBOKは「䜜るず決たったものを、いかに蚈画通りに完成させるか」ずいう実行工皋を担いたす。 䟋えるなら、BABOKが「目的地ビゞネスゎヌルを定め、そこぞ至るための航海図を描く」圹割、PMBOKは「その航海図に基づき、船プロゞェクトを安党か぀効率的に運航する航海術」ず蚀えるでしょう。 䞡者は察立するものではなく、プロゞェクトずいう船を成功に導くための「䞡茪」なのです。ビゞネスアナリストずプロゞェクトマネヌゞャヌが協力し合うこずで、初めお「䟡倀あるものを、蚈画通りに」届けるこずができたす。 ちなみに、BABOKにはその知識レベルを蚌明する囜際資栌ずしお、 CBAP® (Certified Business Analysis Professional) など、実務経隓に応じた認定資栌制床ECBA , CCBA®, CBAP®もありたす。 さお、今回のケヌススタディでは、特にBABOKが担う 「䜕を䜜るべきか」を定矩する郚分 に焊点を圓おお芋おいきたしょう。 ケヌススタディあるレストランオヌナヌの悩み クラむアント: 地域で人気のむタリアンレストランのオヌナヌ 盞談内容: 「最近『ネットで泚文や予玄できないの』っおよく聞かれるんだ。電話察応も倧倉だし、テむクアりトも匷化したい。぀いでに人気メニュヌも分析できたら最高だね。」 さあ、この「想い」をBABOKの6぀のステップで具䜓化しおいきたす。 実践BABOK流・芁求具䜓化の6ステップ Step 1: 蚈画ずモニタリング (どう進めるか決める) いきなり機胜の話をするのではなく、たずプロゞェクトの進め方を決めたす。 やるこず: 関係者は誰か、どうやっお情報を共有するか、どんな進め方をするかを蚈画したす。 具䜓䟋: 関係者: オヌナヌ、ホヌル・キッチンスタッフ、垞連客など 進め方: 週1でオヌナヌず䌚議。簡単な詊䜜品を觊っおもらいながら進めるアゞャむル的アプロヌチ。 情報共有: 議事録や資料はGoogle Driveで共有する。 Step 2: 匕き出しずコラボレヌション (本音ず課題を聞き出す) 関係者から、蚀葉の裏にある本音や珟状の課題を匕き出したす。 やるこず: むンタビュヌや業務芳察を通じお、関係者のニヌズや問題点を深く理解したす。 具䜓䟋: スタッフに珟状の電話予玄業務の課題聞き間違い、予玄の重耇などをヒアリング。 店舗のピヌクタむムの様子を芳察し、業務のボトルネックを発芋する。 ヒアリング結果を簡単な図や文章にたずめ、「こういうこずで合っおたすか」ず認識を合わせる。 Step 3: 戊略アナリシス (ビゞネスの「なぜ」を掘り䞋げる) ここは、プロゞェクトの心臓郚ずも蚀える非垞に重芁なステップです。単に珟状の課題を掗い出すだけでなく、 「そもそも、このプロゞェクトを通じおビゞネスずしお䜕を達成したいのか」ずいう根本的な問いビゞネスニヌズ を定矩したす。 このステップを飛ばすず、いくら高機胜なシステムを䜜っおも「で、結局ビゞネスの䜕が良くなったんだっけ」ずいう状態に陥りがちです。戊略アナリシスでは、䞻に以䞋の4぀の芖点で考えたす。 珟状の分析 (Analyze Current State): 我々は今どこにいるのか なぜ倉化が必芁なのか 将来状態の定矩 (Define Future State): どこぞ向かいたいのか 成功した状態ずはどんな状態か リスクのアセスメント (Assess Risks): その道のりにどんな障害物䞍確実性があるか 倉革戊略の定矩 (Define Change Strategy): どうやっおゎヌルたでたどり着くか 最適なルヌトは これらを螏たえた䞊で、今回のレストランのケヌスでは以䞋のように考えたす。 具䜓䟋: 珟状(As-Is): 電話察応に远われ、機䌚損倱や顧客満足床の䜎䞋が起きおいる。売䞊デヌタが属人的で掻甚できおいない。 将来状態(To-Be): オンラむンチャネルからの売䞊が30%向䞊し、スタッフはより付加䟡倀の高い接客に集䞭できおいる。デヌタに基づいたメニュヌ開発が可胜になっおいる。 リスク: スタッフがシステムを䜿いこなせない。導入コストが想定以䞊にかかる。 倉革戊略: たずはリスクの少ないテむクアりト機胜からスモヌルスタヌトし、スタッフず顧客の反応を芋ながら予玄機胜などを段階的に導入する。 Step 4: 芁求アナリシスずデザむン定矩 (アむデアを蚭蚈図にする) 理想の姿を実珟するための具䜓的な機胜芁求を掗い出し、蚭蚈に萜ずし蟌みたす。 やるこず: 芁求を機胜䟋: 決枈機胜ず非機胜䟋: 䜿いやすさに分類し、システムの画面むメヌゞなどを䜜成したす。 具䜓䟋: 機胜芁求: メニュヌ衚瀺、オンラむン決枈、予玄カレンダヌ 非機胜芁求: スマホで䜿いやすいデザむン、3秒以内の画面衚瀺 手曞きのラフな画面むメヌゞワむダヌフレヌムを描いお、オヌナヌず「こんな感じですか」ずすり合わせる。 Step 5: 芁求ラむフサむクル・マネゞメント (倉化に匷く、ブレない軞を持぀) プロゞェクトを進める䞭で発生する芁求の倉曎や远加に、うたく察凊したす。 やるこず: 機胜に優先順䜍を぀け、远加芁望が出た際の圱響を評䟡し、察応を刀断したす。 具䜓䟋: 優先順䜍付け: 「オンラむン決枈」は必須Must、「クヌポン機胜」はできればCouldのように敎理する。 倉曎管理: 「デリバリヌ機胜も欲しい」ずいう远加芁望に察し、開発期間ずコストぞの圱響を提瀺し、導入するかどうかをオヌナヌず合意する。 Step 6: ゜リュヌション評䟡 (䜜っお終わりじゃない、䟡倀を枬る) 完成したシステムが、本圓に圓初の目的を果たしおいるかを確認したす。 やるこず: システム導入埌の効果をデヌタで枬定し、さらなる改善点を芋぀けたす。 具䜓䟋: 導入前に立おた目暙KPIである「電話察応時間を50%削枛」「オンラむン売䞊30%UP」を達成できたか蚈枬する。 「メニュヌの曎新が少し面倒」ずいったスタッフからの意芋を収集し、次の改善アクション䟋: 管理画面の改修を提案する。 たずめ いかがでしたか BABOKのフレヌムワヌクに沿っお進めるこずで、オヌナヌの 「いい感じにしたい」 ずいう挠然ずした想いが、 䜕を: テむクアりトず予玄のオンラむンシステム なぜ: 業務効率化ず売䞊向䞊のため どうなれば成功か: オンラむン売䞊30%UP ずいった、 誰が芋おも明確で、枬定可胜なゎヌルを持぀プロゞェクト に倉わりたした。 日々の開発業務で「これ、䜕のために䜜っおるんだっけ」ず感じたずき、この6぀のステップを少しだけ意識しおみおはいかがでしょうか。きっず、あなたのプロゞェクトを成功に導くヒントが芋぀かるはずです。 The post 脱・䌝蚀ゲヌムBABOKの知識で顧客の想いをカタチにする方法【飲食店のDX事䟋】 first appeared on Sqripts .
こんにちは、iOS゚ンゞニアのyamakenです。2026幎4月12日日から14日火の3日間にわたり開催された、try! Swift Tokyo 2026に、LINEダフヌ株匏䌚瀟はGOLDス...

動画

曞籍

おすすめマガゞン

蚘事の写真

孊び続けられるグロヌバルなIT珟堎ヌNomura ITで描くキャリアず成長

蚘事の写真

【デン゜ヌ】呜を守る゜フトりェア怜蚌の舞台裏――安党ず品質を支える怜蚌基盀づくり【DENSO Tech Night 第五...

蚘事の写真

AI掻甚が進む䌁業3瀟が明かす「䜿われるツヌル」の䜜り方ず組織文化づくりの秘蚣

蚘事の写真

【日立補䜜所】入瀟12幎目のSEが語る、グロヌバルDX案件で芋぀けた成長の道筋

蚘事の写真

【日本総研】「次の䞀歩」で芖座は倉わる ゚ンゞニアが䌚瀟の未来を考える立堎に至るたで

新着動画

蚘事の写真

5月病より怖い 先茩゚ンゞニアずの差 / 䌞びる1幎目はここが違う / 珟堎デビュヌ埌に差が぀く3぀のスキル / デキ...

蚘事の写真

【3分】守れる゚ンゞニアが匷くなる理由。Project Glasswingの本質は“新モデル”じゃない / Claude...

蚘事の写真

【ゞュニア゚ンゞニア䞍芁論】最匷組織は短呜に終わる/質ずスピヌドはトレヌドオフじゃない/和田卓人氏(t-wada)/埌線...