

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# GuardDuty IAM 検出結果タイプ
<a name="guardduty_finding-types-iam"></a>

次の検出結果は、IAM エンティティとアクセスキーに特有であり、常に `AccessKey` の **[Resource Type]** (リソースタイプ) です。検出結果の重大度と詳細は、検出結果タイプによって異なります。

ここにリストされている検出結果には、検出結果タイプの生成に使用されるデータソースとモデルが含まれます。詳細については、「[GuardDuty 基本データソース](guardduty_data-sources.md)」を参照してください。

すべての IAM 関連の検出結果について、問題のエンティティを検証し、その許可が最小特権のベストプラクティスに従っていることを確認することをお勧めします。このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。検出結果の修正についての詳細は、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

**Topics**
+ [CredentialAccess:IAMUser/AnomalousBehavior](#credentialaccess-iam-anomalousbehavior)
+ [CredentialAccess:IAMUser/CompromisedCredentials](#credentialaccess-iam-compromisedcredentials)
+ [DefenseEvasion:IAMUser/AnomalousBehavior](#defenseevasion-iam-anomalousbehavior)
+ [DefenseEvasion:IAMUser/BedrockLoggingDisabled](#defenseevasion-iam-bedrockloggingdisabled)
+ [Discovery:IAMUser/AnomalousBehavior](#discovery-iam-anomalousbehavior)
+ [Exfiltration:IAMUser/AnomalousBehavior](#exfiltration-iam-anomalousbehavior)
+ [Impact:IAMUser/AnomalousBehavior](#impact-iam-anomalousbehavior)
+ [InitialAccess:IAMUser/AnomalousBehavior](#initialaccess-iam-anomalousbehavior)
+ [PenTest:IAMUser/KaliLinux](#pentest-iam-kalilinux)
+ [PenTest:IAMUser/ParrotLinux](#pentest-iam-parrotlinux)
+ [PenTest:IAMUser/PentooLinux](#pentest-iam-pentoolinux)
+ [Persistence:IAMUser/AnomalousBehavior](#persistence-iam-anomalousbehavior)
+ [Policy:IAMUser/RootCredentialUsage](#policy-iam-rootcredentialusage)
+ [Policy:IAMUser/ShortTermRootCredentialUsage](#policy-iam-user-short-term-root-credential-usage)
+ [PrivilegeEscalation:IAMUser/AnomalousBehavior](#privilegeescalation-iam-anomalousbehavior)
+ [Recon:IAMUser/MaliciousIPCaller](#recon-iam-maliciousipcaller)
+ [Recon:IAMUser/MaliciousIPCaller.Custom](#recon-iam-maliciousipcallercustom)
+ [Recon:IAMUser/TorIPCaller](#recon-iam-toripcaller)
+ [Stealth:IAMUser/CloudTrailLoggingDisabled](#stealth-iam-cloudtrailloggingdisabled)
+ [Stealth:IAMUser/PasswordPolicyChange](#stealth-iam-passwordpolicychange)
+ [UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B](#unauthorizedaccess-iam-consoleloginsuccessb)
+ [UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS](#unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws)
+ [UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS](#unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws)
+ [UnauthorizedAccess:IAMUser/MaliciousIPCaller](#unauthorizedaccess-iam-maliciousipcaller)
+ [UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom](#unauthorizedaccess-iam-maliciousipcallercustom)
+ [UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS](#unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws)
+ [UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS](#unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws)
+ [UnauthorizedAccess:IAMUser/TorIPCaller](#unauthorizedaccess-iam-toripcaller)

## CredentialAccess:IAMUser/AnomalousBehavior
<a name="credentialaccess-iam-anomalousbehavior"></a>

### AWS 環境へのアクセスを取得するために使用される API が異常な方法で呼び出されました。
<a name="credentialaccess-iam-anomalousbehavior_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、アカウント内で異常な API リクエストが観察されたことを知らせるものです。この検出結果には、単一の API、または単一の[ユーザーアイデンティティ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)で近似の一連の関連 API リクエストが含まれる場合があります。観察される API は、攻撃者がユーザーの環境のパスワード、ユーザー名、およびアクセスキーを収集しようすると、攻撃の認証情報アクセスステージに一般的に関連しています。このカテゴリの API は、`GetPasswordData`、`GetSecretValue`、`BatchGetSecretValue`、および `GenerateDbAuthToken` です。

この API リクエストは、GuardDuty の異常検出機械学習 (ML) モデルによって異常として識別されています。機械学習モデルは、アカウント内のすべての API リクエストを評価し、攻撃者が使用するテクニックに関連する異常なイベントを特定します。機械学習モデルは、リクエストを行ったユーザー、リクエストが行われた場所、リクエストされた特定の API など、API リクエストのさまざまな要因を追跡します。リクエストしたユーザーアイデンティティにおいて API リクエストのどの要因が異常なのかという詳細については、「[検出結果の詳細](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous) 」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## CredentialAccess:IAMUser/CompromisedCredentials
<a name="credentialaccess-iam-compromisedcredentials"></a>

### Amazon 脅威インテリジェンスにより、IAM アクセスキーが侵害された可能性があると識別されました。
<a name="credentialaccess-iam-compromisedcredentials_description"></a>

**デフォルトの重大度: [High] (高**
+ **機能: **Foundational Data Source Protection に付属

**詳細な説明:**

この検出結果は、 AWS アカウントに関連付けられた IAM アクセスキーが Amazon 脅威インテリジェンスによって侵害された可能性があると特定されたことを知らせるものです。次に、侵害された認証情報を使用して、 AWS 環境で API オペレーションを呼び出しました。侵害された認証情報を使用して行われた API コールのリスト、各コールの回数とタイムスタンプ、関連するアクセスキー、ソース IP アドレスが検出結果の詳細に含まれています。

この検出結果の認証情報の侵害は、Amazon 脅威インテリジェンスによって識別されます。 は、使用パターンを通じて侵害された可能性のある認証情報 AWS を監視し、そのような認証情報が使用されていることがわかったときにこの検出結果を生成します。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## DefenseEvasion:IAMUser/AnomalousBehavior
<a name="defenseevasion-iam-anomalousbehavior"></a>

### 防御対策を回避するために使用された API が異常な方法で呼び出されました。
<a name="defenseevasion-iam-anomalousbehavior_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、アカウント内で異常な API リクエストが観察されたことを知らせるものです。この検出結果には、単一の API、または単一の[ユーザーアイデンティティ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)で近似の一連の関連 API リクエストが含まれる場合があります。観察された API は、攻撃者が自分のトラックをカバーし、検出を回避しようとしている防御回避戦術に一般的に関連しています。このカテゴリの API は通常、削除、無効化、停止オペレーションです (`DeleteFlowLogs`、`DisableAlarmActions`、`StopLogging` など)。

この API リクエストは、GuardDuty の異常検出機械学習 (ML) モデルによって異常として識別されています。機械学習モデルは、アカウント内のすべての API リクエストを評価し、攻撃者が使用するテクニックに関連する異常なイベントを特定します。機械学習モデルは、リクエストを行ったユーザー、リクエストが行われた場所、リクエストされた特定の API など、API リクエストのさまざまな要因を追跡します。リクエストしたユーザーアイデンティティにおいて API リクエストのどの要因が異常なのかという詳細については、「[検出結果の詳細](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous) 」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## DefenseEvasion:IAMUser/BedrockLoggingDisabled
<a name="defenseevasion-iam-bedrockloggingdisabled"></a>

### Amazon Bedrock のログ記録が無効になりました。
<a name="defenseevasion-iam-bedrockloggingdisabled_description"></a>

**デフォルトの重要度: [Medium] (中)**
+ **データソース** CloudTrail 管理イベント

この検出結果は、アカウントの Bedrock モデル呼び出しのログ記録が無効になったことを知らせるものです。これは、データの不正引き出しや AI モデルの不正使用などの悪意のあるアクティビティを隠そうとする攻撃者の試みである可能性があります。ログ記録を無効にすると、モデルに送信されたデータとモデルの使用方法の可視性が失われます。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Discovery:IAMUser/AnomalousBehavior
<a name="discovery-iam-anomalousbehavior"></a>

### リソースの検出に一般的に使用される API が、異常な方法で呼び出されました。
<a name="discovery-iam-anomalousbehavior_description"></a>

**デフォルトの重大度: [Low] (低**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、アカウント内で異常な API リクエストが観察されたことを知らせるものです。この検出結果には、単一の API、または単一の[ユーザーアイデンティティ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)で近似の一連の関連 API リクエストが含まれる場合があります。観察される API は、攻撃者が情報を収集して AWS 、環境がより広範な攻撃の影響を受けやすいかどうかを判断する場合、一般的に攻撃の検出段階に関連付けられます。このカテゴリの API は、get、describe、または list オペレーションです (`DescribeInstances`、`GetRolePolicy`、または `ListAccessKeys` など)。

この API リクエストは、GuardDuty の異常検出機械学習 (ML) モデルによって異常として識別されています。機械学習モデルは、アカウント内のすべての API リクエストを評価し、攻撃者が使用するテクニックに関連する異常なイベントを特定します。機械学習モデルは、リクエストを行ったユーザー、リクエストが行われた場所、リクエストされた特定の API など、API リクエストのさまざまな要因を追跡します。リクエストしたユーザーアイデンティティにおいて API リクエストのどの要因が異常なのかという詳細については、「[検出結果の詳細](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous) 」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Exfiltration:IAMUser/AnomalousBehavior
<a name="exfiltration-iam-anomalousbehavior"></a>

### AWS 環境からデータを収集するために一般的に使用される API が異常な方法で呼び出されました。
<a name="exfiltration-iam-anomalousbehavior_description"></a>

**デフォルトの重大度: [High] (高**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、アカウント内で異常な API リクエストが観察されたことを知らせるものです。この検出結果には、単一の API、または単一の[ユーザーアイデンティティ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)で近似の一連の関連 API リクエストが含まれる場合があります。観測された API は、侵入戦術に一般的に関連していて、そこでは攻撃者がネットワークからデータを収集しようとしています。この検出結果タイプの API は管理 (コントロールプレーン)オペレーションのみであり、通常は、S3、スナップショット、およびデータベースに関連しています (`PutBucketReplication`、`CreateSnapshot`、`RestoreDBInstanceFromDBSnapshot` など)。

この API リクエストは、GuardDuty の異常検出機械学習 (ML) モデルによって異常として識別されています。機械学習モデルは、アカウント内のすべての API リクエストを評価し、攻撃者が使用するテクニックに関連する異常なイベントを特定します。機械学習モデルは、リクエストを行ったユーザー、リクエストが行われた場所、リクエストされた特定の API など、API リクエストのさまざまな要因を追跡します。リクエストしたユーザーアイデンティティにおいて API リクエストのどの要因が異常なのかという詳細については、「[検出結果の詳細](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous) 」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Impact:IAMUser/AnomalousBehavior
<a name="impact-iam-anomalousbehavior"></a>

### AWS 環境内のデータまたはプロセスを改ざんするために一般的に使用される API が異常な方法で呼び出されました。
<a name="impact-iam-anomalousbehavior_description"></a>

**デフォルトの重大度: [High] (高**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、アカウント内で異常な API リクエストが観察されたことを知らせるものです。この検出結果には、単一の API、または単一の[ユーザーアイデンティティ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)で近似の一連の関連 API リクエストが含まれる場合があります。観察される API は、攻撃者がオペレーションを中断し、ユーザーのアカウント内のデータを操作、中断、または破壊しようとするインパクト戦術に一般的に関連しています。この検出結果タイプの API は、通常、delete、update、または put オペレーションです (`DeleteSecurityGroup`、`UpdateUser`、`PutBucketPolicy` など)。

この API リクエストは、GuardDuty の異常検出機械学習 (ML) モデルによって異常として識別されています。機械学習モデルは、アカウント内のすべての API リクエストを評価し、攻撃者が使用するテクニックに関連する異常なイベントを特定します。機械学習モデルは、リクエストを行ったユーザー、リクエストが行われた場所、リクエストされた特定の API など、API リクエストのさまざまな要因を追跡します。リクエストしたユーザーアイデンティティにおいて API リクエストのどの要因が異常なのかという詳細については、「[検出結果の詳細](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous) 」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## InitialAccess:IAMUser/AnomalousBehavior
<a name="initialaccess-iam-anomalousbehavior"></a>

### AWS 環境への不正アクセスを得るために一般的に使用される API が異常な方法で呼び出されました。
<a name="initialaccess-iam-anomalousbehavior_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、アカウント内で異常な API リクエストが観察されたことを知らせるものです。この検出結果には、単一の API、または単一の[ユーザーアイデンティティ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)で近似の一連の関連 API リクエストが含まれる場合があります。攻撃者がユーザーの環境へのアクセスを確立しようとすると、観察される API は、攻撃の初期アクセス段階に一般的に関連しています。このカテゴリの API は、通常 get トークン、またはセッションオペレーションです (`StartSession` または `GetAuthorizationToken`)。

この API リクエストは、GuardDuty の異常検出機械学習 (ML) モデルによって異常として識別されています。機械学習モデルは、アカウント内のすべての API リクエストを評価し、攻撃者が使用するテクニックに関連する異常なイベントを特定します。機械学習モデルは、リクエストを行ったユーザー、リクエストが行われた場所、リクエストされた特定の API など、API リクエストのさまざまな要因を追跡します。リクエストしたユーザーアイデンティティにおいて API リクエストのどの要因が異常なのかという詳細については、「[検出結果の詳細](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous) 」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## PenTest:IAMUser/KaliLinux
<a name="pentest-iam-kalilinux"></a>

### API が Kali Linux マシンから呼び出されました。
<a name="pentest-iam-kalilinux_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、Kali Linux を実行しているマシンが、環境内のリストされた AWS アカウントに属する認証情報を使用して API コールを行っていることを知らせるものです。Kali Linux は、セキュリティプロフェッショナルがパッチ適用が必要な EC2 インスタンスの弱点を特定するために使用する一般的な侵入テストツールです。また、攻撃者はこのツールを使用して EC2 設定の弱点を見つけ、 AWS 環境への不正アクセスを取得します。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## PenTest:IAMUser/ParrotLinux
<a name="pentest-iam-parrotlinux"></a>

### API が Parrot Security Linux マシンから呼び出されました。
<a name="pentest-iam-parrotlinux_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、Parrot Security Linux を実行しているマシンが、環境内のリストされた AWS アカウントに属する認証情報を使用して API コールを行っていることを知らせるものです。Parrot Security Linux は、セキュリティプロフェッショナルがパッチ適用が必要な EC2 インスタンスの弱点を特定するために使用する一般的な侵入テストツールです。また、攻撃者はこのツールを使用して EC2 設定の弱点を見つけ、 AWS 環境への不正アクセスを取得します。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## PenTest:IAMUser/PentooLinux
<a name="pentest-iam-pentoolinux"></a>

### API が Pentoo Linux マシンから呼び出されました。
<a name="pentest-iam-pentoolinux_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、Pentoo Linux を実行しているマシンが、環境内のリストされた AWS アカウントに属する認証情報を使用して API コールを行っていることを知らせるものです。Pentoo Linux は、セキュリティプロフェッショナルがパッチ適用が必要な EC2 インスタンスの弱点を特定するために使用する一般的な侵入テストツールです。また、攻撃者はこのツールを使用して EC2 設定の弱点を見つけ、 AWS 環境への不正アクセスを取得します。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Persistence:IAMUser/AnomalousBehavior
<a name="persistence-iam-anomalousbehavior"></a>

### AWS 環境への不正アクセスを維持するために一般的に使用される API が異常な方法で呼び出されました。
<a name="persistence-iam-anomalousbehavior_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース:** CloudTrail 管理イベント

この検出結果は、アカウント内で異常な API リクエストが観察されたことを知らせるものです。この検出結果には、単一の API、または単一の[ユーザーアイデンティティ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)で近似の一連の関連 API リクエストが含まれる場合があります。観察される API は、攻撃者がユーザーの環境へのアクセスを獲得し、そのアクセスを維持しようとするパーシスタンス戦術に一般的に関連しています。このカテゴリの API は、通常、create、インimport、または modify オペレーションです (`CreateAccessKey`、`ImportKeyPair`、`ModifyInstanceAttribute` など)。

この API リクエストは、GuardDuty の異常検出機械学習 (ML) モデルによって異常として識別されています。機械学習モデルは、アカウント内のすべての API リクエストを評価し、攻撃者が使用するテクニックに関連する異常なイベントを特定します。機械学習モデルは、リクエストを行ったユーザー、リクエストが行われた場所、リクエストされた特定の API など、API リクエストのさまざまな要因を追跡します。リクエストしたユーザーアイデンティティにおいて API リクエストのどの要因が異常なのかという詳細については、「[検出結果の詳細](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous) 」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Policy:IAMUser/RootCredentialUsage
<a name="policy-iam-rootcredentialusage"></a>

### API がルートユーザーサインイン認証情報を使用して呼び出されました。
<a name="policy-iam-rootcredentialusage_description"></a>

**デフォルトの重大度: [Low] (低**
+ **データソース:** CloudTrail 管理イベントまたは S3 CloudTrail データイベント

この検出結果は、ユーザーの環境のリスト化された AWS アカウント のルートユーザーサインイン認証情報が AWS サービスへのリクエストに使用されていることを知らせるものです。ユーザーは、ルートユーザーのサインイン認証情報を使用して AWS サービスにアクセスしないことをお勧めします。代わりに、 AWS Security Token Service (STS) からの最小特権の一時的な認証情報を使用して AWS サービスにアクセスする必要があります。 AWS STS がサポートされていない状況では、IAM ユーザー認証情報をお勧めします。詳細については、「[IAM ベストプラクティス](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html)」を参照してください。

**注記**  
アカウントで S3 Protection が有効になっている場合、この検出結果は、 AWS アカウントのルートユーザーサインイン認証情報を使用して Amazon S3 リソースで S3 データプレーンオペレーションを実行しようとした場合に応答して生成される可能性があります。使用された API コールは、検出結果の詳細でリスト化されます。S3 Protection が有効になっていない場合、この検出結果はイベントログ API によってのみトリガーされます。S3 Protection の詳細については、「[S3 Protection](s3-protection.md)」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Policy:IAMUser/ShortTermRootCredentialUsage
<a name="policy-iam-user-short-term-root-credential-usage"></a>

### 制限付きのルートユーザー認証情報を使用して API が呼び出されました。
<a name="policy-iam-user-short-term-root-credential-usage_description"></a>

**デフォルトの重大度: [Low] (低**
+ **データソース: **AWS CloudTrail S3 の管理イベントまたは AWS CloudTrail データイベント

この検出結果は、 環境にリスト AWS アカウント されている 用に作成された制限されたユーザー認証情報が、 へのリクエストに使用されていることを知らせるものです AWS のサービス。[ルートユーザー認証情報を必要とするタスク](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks)にのみ、ルートユーザー認証情報を使用することをお勧めします。

可能であれば、 AWS Security Token Service () の一時的な認証情報で最小特権の IAM ロール AWS のサービス を使用して にアクセスしますAWS STS。 AWS STS がサポートされていないシナリオでは、IAM ユーザー認証情報を使用することがベストプラクティスです。詳細については、「*IAM ユーザーガイド*」の「[IAM でのセキュリティのベストプラクティス](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html)」と「 AWS アカウント[ でのルートユーザーベストプラクティス](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html)」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## PrivilegeEscalation:IAMUser/AnomalousBehavior
<a name="privilegeescalation-iam-anomalousbehavior"></a>

### AWS 環境への高レベルのアクセス許可を取得するために一般的に使用される API が異常な方法で呼び出されました。
<a name="privilegeescalation-iam-anomalousbehavior_description"></a>

**デフォルトの重要度: [Medium] (中)**
+ **データソース** CloudTrail 管理イベント

この検出結果は、アカウント内で異常な API リクエストが観察されたことを知らせるものです。この検出結果には、単一の API、または単一の[ユーザーアイデンティティ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)で近似の一連の関連 API リクエストが含まれる場合があります。観察される API は、攻撃者が環境へのより高いレベルの許可を取得しようとする特権エスカレーション戦術に一般的に関連しています。このカテゴリの API は、通常、IAM ポリシー、ロール、ユーザーを変更するオペレーションを含みます (`AssociateIamInstanceProfile`、`AddUserToGroup`、`PutUserPolicy` など)。

この API リクエストは、GuardDuty の異常検出機械学習 (ML) モデルによって異常として識別されています。機械学習モデルは、アカウント内のすべての API リクエストを評価し、攻撃者が使用するテクニックに関連する異常なイベントを特定します。機械学習モデルは、リクエストを行ったユーザー、リクエストが行われた場所、リクエストされた特定の API など、API リクエストのさまざまな要因を追跡します。リクエストしたユーザーアイデンティティにおいて API リクエストのどの要因が異常なのかという詳細については、「[検出結果の詳細](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_findings-summary.html#finding-anomalous) 」を参照してください。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Recon:IAMUser/MaliciousIPCaller
<a name="recon-iam-maliciousipcaller"></a>

### API が悪意のある既知の IP アドレスから呼び出されました。
<a name="recon-iam-maliciousipcaller_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース** CloudTrail 管理イベント

この検出結果は、ユーザーの環境内のアカウントの AWS リソースをリスト化または記述できる API オペレーションが、脅威リストの IP アドレスから呼び出されたことを知らせるものです。攻撃者は、盗まれた認証情報を使用して、より貴重な認証情報を見つけたり、既に持っている認証情報の機能を特定したりするために、 AWS リソースのこの種の偵察を実行する場合があります。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Recon:IAMUser/MaliciousIPCaller.Custom
<a name="recon-iam-maliciousipcallercustom"></a>

### API が悪意のある既知の IP アドレスから呼び出されました。
<a name="recon-iam-maliciousipcallercustom_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース** CloudTrail 管理イベント

この検出結果は、ユーザーの環境のアカウントの AWS リソースをリスト化または説明できる API オペレーションがカスタム脅威リストの IP アドレスから呼び出されたことを知らせるものです。使用された脅威リストは、検出結果の詳細に表示されます。攻撃者は、盗まれた認証情報を使用して、より貴重な認証情報を見つけたり、既に持っている認証情報の機能を特定したりするために、 AWS リソースのこの種の偵察を実行する可能性があります。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Recon:IAMUser/TorIPCaller
<a name="recon-iam-toripcaller"></a>

### API が Tor 出口ノードの IP アドレスから呼び出されました。
<a name="recon-iam-toripcaller_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース** CloudTrail 管理イベント

この検出結果は、ユーザーの環境のアカウントの AWS リソースをリスト化または説明できる API オペレーションが Tor 出口ノードの IP アドレスから呼び出されたことを知らせるものです。Tor は匿名通信を有効化するソフトウェアです。通信を暗号化し、一連のネットワークノード間のリレー中にランダムに通信をバウンスさせます。最後の Tor ノードは出口ノードと呼ばれます。攻撃者は真のアイデンティティを隠すために Tor を使用します。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Stealth:IAMUser/CloudTrailLoggingDisabled
<a name="stealth-iam-cloudtrailloggingdisabled"></a>

### AWS CloudTrail ログ記録が無効になりました。
<a name="stealth-iam-cloudtrailloggingdisabled_description"></a>

**デフォルトの重大度: [Low] (低**
+ **データソース** CloudTrail 管理イベント

この検出結果は、 AWS 環境内の CloudTrail 証跡が無効になったことを知らせるものです。これにより、悪意ある目的でユーザーの AWS リソースへアクセスしている間、活動の痕跡を消してトラックを隠してログ記録を無効化しようとします。この検出結果は、証跡情報の削除または更新が成功することによってトリガーされる場合があります。また、この検出結果は、GuardDuty に関連付けられている証跡のログを保存する S3 バケットが削除された場合にもトリガーされます。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## Stealth:IAMUser/PasswordPolicyChange
<a name="stealth-iam-passwordpolicychange"></a>

### アカウントのパスワードポリシーが弱化されています。
<a name="stealth-iam-passwordpolicychange_description"></a>

**デフォルトの重大度: [Low] (低)**\*

**注記**  
この検出結果の重大度は、パスワードポリシーに加えられた変更の重大度に応じて、[Low] (低)、[Medium] (中)、[High] (高) になります。
+ **データソース** CloudTrail 管理イベント

 AWS アカウントパスワードポリシーは、 AWS 環境内のリストされたアカウントで弱体化されました。例えば、アカウントの削除、必要な文字数を減らすような更新、記号や数字を不要とする更新、パスワードの有効期限を延長するような更新が行われています。この検出結果は、 AWS アカウントのパスワードポリシーを更新または削除しようとしてトリガーすることもできます。 AWS アカウントパスワードポリシーは、IAM ユーザーに設定できるパスワードの種類を管理するルールを定義します。パスワードポリシーが弱いほど、覚えやすく、推測しやすいパスワードを作成できるため、セキュリティリスクが生じます。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## UnauthorizedAccess:IAMUser/ConsoleLoginSuccess.B
<a name="unauthorizedaccess-iam-consoleloginsuccessb"></a>

### 世界中でコンソールに対する複数の正常なログインが確認されました。
<a name="unauthorizedaccess-iam-consoleloginsuccessb_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース** CloudTrail 管理イベント

この検出結果は、世界各地から同時に同じ IAM ユーザーによるコンソールへの複数の正常なログインが確認されたことを知らせるものです。このような異常でリスクの高いアクセス場所パターンは、 AWS リソースへの不正アクセスの可能性を示します。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws"></a>

### インスタンス起動ロールを通じて EC2 インスタンス専用に作成された認証情報は、 AWS内の別のアカウントから使用されています。
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationinsideaws_description"></a>

**デフォルトの重大度: [High] (高)**\*

**注記**  
この検出結果のデフォルトの重大度は [High] (高) です。ただし、API が AWS 環境に関連付けられたアカウントによって呼び出された場合、重要度は中になります。
+ **データソース:** CloudTrail 管理イベントまたは S3 CloudTrail データイベント

この検出結果は、Amazon EC2 インスタンスの認証情報を使用して、関連付けられた Amazon EC2 インスタンスが実行されているアカウントとは異なる AWS アカウントが所有する IP アドレスまたは Amazon VPC エンドポイントから API を呼び出す場合に知らせるものです。VPC エンドポイント検出は、VPC エンドポイントのネットワークアクティビティイベントをサポートするサービスでのみ使用できます。VPC エンドポイントのネットワークアクティビティイベントをサポートするサービスの詳細については、「*AWS CloudTrail ユーザーガイド*」の「[ネットワークアクティビティイベントのログ記録](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-network-events-with-cloudtrail.html)」を参照してください。

AWS では、一時的な認証情報を作成したエンティティ ( AWS アプリケーション、Amazon EC2、 など) の外部に再配布することはお勧めしません AWS Lambda。ただし、承認されたユーザーは Amazon EC2 インスタンスから認証情報をエクスポートして正当な API コールを行うことができます。`remoteAccountDetails.Affiliated` フィールドが `True` の場合、API は同じ管理者アカウントに関連付けられたアカウントから呼び出されました。潜在的な攻撃を除外し、アクティビティの正当性を検証するには、これらの認証情報が割り当てられている AWS アカウント 所有者または IAM プリンシパルにお問い合わせください。

**注記**  
GuardDuty がリモートアカウントからの継続的なアクティビティを観察した場合、その機械学習 (ML) モデルはこれを予期される動作として識別します。したがって、GuardDuty は、そのリモートアカウントからのアクティビティに関するこの検出結果の生成を停止します。GuardDuty は、他のリモートアカウントからの新しい動作に関する検出結果を生成し続け、時間の経過とともに動作が変化するにつれて、学習したリモートアカウントを再評価します。

**修復のレコメンデーション**

この検出結果は、Amazon EC2 インスタンスのセッション認証情報を使用して、 外の Amazon Amazon EC2 インスタンス AWS を介して 内で API リクエストが行われたときに AWS 生成されます。 AWS アカウント[ハブアンドスポーク](https://docs.aws.amazon.com/whitepapers/latest/building-scalable-secure-multi-vpc-network-infrastructure/transit-vpc-solution.html)設定の Transit Gateway アーキテクチャなどでは、 AWS サービスエンドポイントを持つ単一のハブ出力 VPC を介してトラフィックをルーティングするのが慣例である場合があります。この動作が予想される場合、GuardDuty では、[抑制ルール](findings_suppression-rule.md)を使用し、2 つのフィルター条件を使用するルールを作成することをお勧めします。1 つ目の条件は検出結果タイプで、この場合は UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.InsideAWS です。2 つ目のフィルター条件は、リモートアカウントの詳細のリモートアカウント ID です。

この検出結果に応じて、次のワークフローを使用して、一連のアクションを決定できます。

1. `service.action.awsApiCallAction.remoteAccountDetails.accountId` フィールドから関係するリモートアカウントを特定します。

1. そのアカウントが `service.action.awsApiCallAction.remoteAccountDetails.affiliated` フィールドから GuardDuty 環境に関連付けられているかどうかを確認します。

1. アカウントが連携して**いる**場合は、リモートアカウントの所有者と Amazon EC2 インスタンスの認証情報の所有者に問い合わせて、調査してください。

   アカウントが提携して**いない**場合、最初の手順として、そのアカウントが組織に関連付けられているが、GuardDuty マルチアカウント環境の設定の一部となっていないかどうか、または GuardDuty がこのアカウント内でまだ有効化されていないかどうかを評価します。次に、Amazon EC2 インスタンス認証情報の所有者に問い合わせて、リモートアカウントがこれらの認証情報を使用するユースケースがあるかどうかを判断します。

1. 認証情報の所有者がリモートアカウントを認識しない場合は、 AWS内で動作する脅威アクターによって認証情報が侵害された可能性があります。ご利用の環境を保護するために、「[侵害された可能性のある Amazon EC2 インスタンスの修復](compromised-ec2.md)」で推奨されているステップを実行する必要があります。

   さらに、[不正使用レポートを Trust and Safety チームに送信](https://support.aws.amazon.com/#/contacts/report-abuse)して、リモートアカウントの調査を開始できます。 AWS AWS Trust and Safety にレポートを送信するときは、検出結果の完全な JSON 詳細を含めてください。

## UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws"></a>

### インスタンス作成ロールで EC2 インスタンス専用に作成された認証情報が外部 IP アドレスから使用されています。
<a name="unauthorizedaccess-iam-instancecredentialexfiltrationoutsideaws_description"></a>

**デフォルトの重大度: [High] (高**
+ **データソース:** CloudTrail 管理イベントまたは S3 CloudTrail データイベント

この検出結果は、 の外部のホスト AWS が、 AWS 環境の EC2 インスタンスで作成された一時的な AWS 認証情報を使用して AWS API オペレーションを実行しようとしたことを知らせるものです。リストされている EC2 インスタンスが侵害されている可能性があり、このインスタンスの一時的な認証情報が の外部にあるリモートホストに流出した可能性があります AWS。 AWS では、一時的な認証情報を作成したエンティティ ( AWS アプリケーション、EC2、Lambda など) の外部に再配布することはお勧めしません。ただし、承認されたユーザーは EC2 インスタンスから認証情報をエクスポートして正当な API コールを行うことができます。潜在的な攻撃を除外し、アクティビティの正当性を検証するには、検出結果においてリモート IP からのインスタンスの認証情報の使用が想定されるかどうかを検証します。

**注記**  
GuardDuty がリモートホストからの継続的なアクティビティを観察した場合、その機械学習 (ML) モデルはこれを予期される動作として識別します。したがって、GuardDuty は、そのリモートホストからのアクティビティに関するこの検出結果の生成を停止します。GuardDuty は、他のリモートホストからの新しい動作に関する検出結果を生成し続け、時間の経過とともに動作が変化するにつれて、学習したリモートホストを再評価します。

**修正のレコメンデーション**

この検出結果が生成されるのは、VPC インターネットゲートウェイ (IGW) からではなく、オンプレミスのゲートウェイから排出され、インターネットトラフィックがルーティングされるように、ネットワークが構成されている場合です。[AWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/) や VPC VPN 接続などの一般的な構成では、このようにトラフィックがルーティングされる可能性があります これが予期した動作である場合は、抑制ルールを使用して、2 つのフィルター条件で構成されるルールを作成することをお勧めします。1 つ目の条件では、**[finding type]** (結果タイプ) に `UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS` を使用します。2 番目のフィルター条件は、オンプレミスインターネットゲートウェイの IP アドレスまたは CIDR 範囲を持つ **[API caller IPv4 Address]** (API 発信者の IPv4 アドレス) です。抑制ルールの作成の詳細については、「[GuardDuty の抑制ルール](findings_suppression-rule.md)」を参照してください。

**注記**  
GuardDuty が外部ソースからの継続的なアクティビティを観察した場合、その機械学習モデルは、想定されるアクティビティとしてこれを識別し、そのソースからのアクティビティの検出結果の生成を停止します。GuardDuty は、他のソースからの新しい動作に関する検出結果を引き続き生成し、学習したソースを時間の経過とともに変化する動作として再評価します。

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## UnauthorizedAccess:IAMUser/MaliciousIPCaller
<a name="unauthorizedaccess-iam-maliciousipcaller"></a>

### API が悪意のある既知の IP アドレスから呼び出されました。
<a name="unauthorizedaccess-iam-maliciousipcaller_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース** CloudTrail 管理イベント

この検出結果は、API オペレーション (EC2 インスタンスの起動、新しい IAM ユーザーの作成、また、 AWS 権限の変更などの試行など) が悪意のある既知の IP アドレスから呼び出されたことを知らせるものです。これは、環境内の AWS リソースへの不正アクセスを示している可能性があります。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## UnauthorizedAccess:IAMUser/MaliciousIPCaller.Custom
<a name="unauthorizedaccess-iam-maliciousipcallercustom"></a>

### API がカスタム脅威リストにある IP アドレスから呼び出されました。
<a name="unauthorizedaccess-iam-maliciousipcallercustom_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース** CloudTrail 管理イベント

この検出結果は、API オペレーション (EC2 インスタンスの起動、新しい IAM ユーザーの作成、 AWS 権限の変更など) が、アップロードした脅威リストに含まれている IP アドレスから呼び出されたことを知らせるものです。GuardDuty の場合、脅威リストは悪意のある既知の IP アドレスで構成されます。これは、環境内の AWS リソースへの不正アクセスを示している可能性があります。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。

## UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws"></a>

### AWS Amazon ECS タスク専用に作成された認証情報は、 内の別のアカウントから使用されています AWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationinsideaws_description"></a>

**デフォルトの重大度: [High] (高)**\*

**注記**  
この検出結果のデフォルトの重大度は [High] (高) です。ただし、API が AWS 環境に関連付けられたアカウントによって呼び出された場合、重要度は中になります。
+ **データソース:** CloudTrail 管理イベントまたは S3 CloudTrail データイベント

この検出結果は、 AWS Amazon ECS タスク認証情報を使用して、関連付けられたリソースが実行されているアカウントとは異なる AWS アカウントが所有する IP アドレスまたは Amazon VPC エンドポイントから APIs を呼び出すときに通知します。VPC エンドポイント検出は、VPC エンドポイントのネットワークアクティビティイベントをサポートするサービスでのみ使用できます。VPC エンドポイントのネットワークアクティビティイベントをサポートするサービスの詳細については、「*AWS CloudTrail ユーザーガイド*」の「[ネットワークアクティビティイベントのログ記録](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-network-events-with-cloudtrail.html)」を参照してください。

AWS では、一時的な認証情報を作成したエンティティ ( AWS アプリケーション、Amazon EC2、Amazon Elastic Container Service など) の外部に再配布することはお勧めしません。ただし、承認されたユーザーは、リソースから認証情報をエクスポートして正当な API コールを行うことができます。`remoteAccountDetails.affiliated` フィールドが `True`の場合、API は同じ管理者アカウントに関連付けられたアカウントから呼び出されたことを意味します。潜在的な攻撃を除外し、アクティビティの正当性を検証するには、これらの認証情報が割り当てられている AWS アカウント 所有者または IAM プリンシパルにお問い合わせください。

**注記**  
GuardDuty がリモートアカウントからの継続的なアクティビティを観察した場合、その機械学習 (ML) モデルはこれを予期される動作として識別します。したがって、GuardDuty は、そのリモートアカウントからのアクティビティに関するこの検出結果の生成を停止します。GuardDuty は、他のリモートアカウントからの新しい動作に関する検出結果を生成し続け、時間の経過とともに動作が変化するにつれて、学習したリモートアカウントを再評価します。

**注記**  
Amazon ECS タスクの場合、認証情報はタスクロールに関連付けられ、VPC 設定に関係なく検出が適用されます。

**修復のレコメンデーション**

この検出結果は、 AWS Amazon ECS タスクロールを使用して AWS アカウント、 外のリソースを介して AWS API リクエストが内部 AWS で行われたときに生成されます。[ハブアンドスポーク](https://docs.aws.amazon.com/whitepapers/latest/building-scalable-secure-multi-vpc-network-infrastructure/transit-vpc-solution.html)設定の Transit Gateway アーキテクチャなどでは、 AWS サービスエンドポイントを持つ単一のハブ出力 VPC を介してトラフィックをルーティングするのが慣例である場合があります。これが予想される動作である場合は、フィルター条件の検出結果タイプ[抑制ルール](findings_suppression-rule.md)で を使用することをお勧めしますUnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.InsideAWS。

この検出結果に応じて、次のワークフローを使用して、一連のアクションを決定できます。

1. `service.action.awsApiCallAction.remoteAccountDetails.accountId` フィールドから関係するリモートアカウントを特定します。

1. そのアカウントが `service.action.awsApiCallAction.remoteAccountDetails.affiliated` フィールドから GuardDuty 環境に関連付けられているかどうかを確認します。

1. アカウント**が**関連している場合は、リモートアカウントの所有者とリソース認証情報の所有者に連絡して調査してください。

   アカウントが提携して**いない**場合、最初の手順として、そのアカウントが組織に関連付けられているが、GuardDuty マルチアカウント環境の設定の一部となっていないかどうか、または GuardDuty がこのアカウント内でまだ有効化されていないかどうかを評価します。次に、リソース認証情報の所有者に連絡して、リモートアカウントがこれらの認証情報を使用するユースケースがあるかどうかを確認します。

1. 認証情報の所有者がリモートアカウントを認識しない場合は、 AWS内で動作する脅威アクターによって認証情報が侵害された可能性があります。ご利用の環境を保護するために、「[侵害された可能性のある ECS クラスターの修復](compromised-ecs.md)」で推奨されているステップを実行する必要があります。

   さらに、[不正使用レポートを Trust and Safety チームに送信](https://support.aws.amazon.com/#/contacts/report-abuse)して、リモートアカウントの調査を開始できます。 AWS AWS Trust and Safety にレポートを送信するときは、検出結果の完全な JSON 詳細を含めてください。

## UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws"></a>

### AWS リソース (Lambda 関数または Amazon ECS タスク) 専用に作成された認証情報は、外部の IP アドレスから使用されています AWS。
<a name="unauthorizedaccess-iam-resourcecredentialexfiltrationoutsideaws_description"></a>

**デフォルトの重大度: [High] (高**
+ **データソース:** CloudTrail 管理イベントまたは S3 CloudTrail データイベント

 この検出結果は、 以外のホストが、 AWS 環境内の AWS リソース (Lambda 関数または Amazon ECS タスク) で作成された一時的な AWS 認証情報を使用して AWS API オペレーションを実行 AWS しようとしたことを知らせるものです。リストされているリソースが侵害されている可能性があり、このリソースの一時的な認証情報が 外のリモートホストに流出した可能性があります AWS。

AWS では、一時的な認証情報を作成したエンティティ (Amazon Elastic Compute Cloud (Amazon EC2)、Amazon Elastic Container Service、 などの AWS アプリケーション) の外部に再配布することはお勧めしません AWS Lambda。ただし、承認されたユーザーは、リソースから認証情報をエクスポートして正当な API コールを行うことができます。潜在的な攻撃を除外し、アクティビティの正当性を検証するには、検出結果でリモート IP からのリソース認証情報の使用が予想されるかどうかを確認します。

**注記**  
GuardDuty がリモートホストからの継続的なアクティビティを観察した場合、その機械学習 (ML) モデルはこれを予期される動作として識別します。したがって、GuardDuty は、そのリモートホストからのアクティビティに関するこの検出結果の生成を停止します。GuardDuty は、他のリモートホストからの新しい動作に関する検出結果を生成し続け、時間の経過とともに動作が変化するにつれて、学習したリモートホストを再評価します。

**修復のレコメンデーション**

 この検出結果が生成されるのは、VPC インターネットゲートウェイ (IGW) からではなく、オンプレミスのゲートウェイから排出され、インターネットトラフィックがルーティングされるように、ネットワークが構成されている場合です。[AWS Outposts](https://docs.aws.amazon.com/outposts/latest/userguide/) や VPC VPN 接続などの一般的な構成では、このようにトラフィックがルーティングされる可能性があります。これが予想される動作である場合、GuardDuty は [抑制ルール](findings_suppression-rule.md) を使用して 2 つのフィルター条件を持つルールを作成することを推奨しています。1 つ目の条件では、**[finding type]** (結果タイプ) に `UnauthorizedAccess:IAMUser/ResourceCredentialExfiltration.OutsideAWS` を使用します。2 番目のフィルター条件は、オンプレミスのインターネットゲートウェイの IP アドレスまたは CIDR 範囲を持つ **[API 発信者の IPv4 アドレス]** です。

 このアクティビティが予期しないものである場合は、認証情報が侵害された可能性があります。この検出結果タイプを修復する手順については、[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)「」または「」を参照してください[侵害された可能性のある ECS クラスターの修復](compromised-ecs.md)。

## UnauthorizedAccess:IAMUser/TorIPCaller
<a name="unauthorizedaccess-iam-toripcaller"></a>

### API が Tor 出口ノードの IP アドレスから呼び出されました。
<a name="unauthorizedaccess-iam-toripcaller_description"></a>

**デフォルトの重大度: [Medium] (中**
+ **データソース** CloudTrail 管理イベント

この検出結果は、API オペレーション (EC2 インスタンスの起動、新しい IAM ユーザーの作成、 AWS 権限の変更などの試行など) が Tor 出口ノードの IP アドレスから呼び出されたことを知らせるものです。Tor は匿名通信を有効化するソフトウェアです。通信を暗号化し、一連のネットワークノード間のリレー中にランダムに通信をバウンスさせます。最後の Tor ノードは出口ノードと呼ばれます。これは、攻撃者が真のアイデンティティを隠しているという意図により、 AWS リソースへの未承認のアクセスを示している場合があります。

**修復のレコメンデーション**

このアクティビティが予期しないものである場合は、認証情報が侵害されている可能性があります。詳細については、「[侵害された可能性のある AWS 認証情報の修正](compromised-creds.md)」を参照してください。