top of page

雲の裂け目 — WAFの向こうの声(長編フィクション)

  • 山崎行政書士事務所
  • 9月17日
  • 読了時間: 7分

— 2019年の「クラウドWAFの設定不備+SSRF→IMDS経由で一時資格情報を奪取→S3列挙・コピー→100M超の応募・口座関連情報流出(のちに容疑者逮捕・起訴・有罪)」を骨格にした創作

00|土曜 08:14 “遅い”ではなく“妙だ”

青磁(せいじ)カードのクラウド運用室。夏芽WAFのダッシュボードで5xxが薄く立ち上がるのを見た。CPUは平穏、オートスケールも静か。なのに、監査ログの端で、ListBucketsとGetCallerIdentityがつがいになって現れては消える。が呼んでいる?ユーザではない。アプリでもない。

外から内側の鍵束”を試してる。」

夏芽は短縮ダイヤルを押す——山崎行政書士事務所

01|08:31 “止める/伝える/回す”

静岡・山崎行政書士事務所。ホワイトボードに**律斗(りつと)**が三行を書く。

止める/伝える/回す

  • 止める公開WAFアウトバウンドホスト隔離IMDS 169.254.169.254 への到達をセグメントごとに遮断)。該当インスタンス電源を落とさずネットワーク隔離一時資格情報(STS)の強制失効キー回転S3サーバサイド暗号化必須+ブロックパブリックアクセス即移行

  • 伝える三文役員/法務/CSへ同報。“確認された事実”異常なAPI呼び出し)と**“可能性(仮説)”(WAFを経由したSSRF/IMDS悪用の線)を段落で分け、正午/17時の更新時刻**を約束。「支払い先変更メールは無効」を一文目に。

  • 回す新規申込オフライン審査迂回審査部は**“紙→スキャン→隔離保管”**の遅いループで継続。遅いけど確実に回す。

りなが補う。「72時間法の時計を回します。“声は鍵”折り返し+二名承認)を全窓口で。」

奏汰(そうた)は構成図に赤を走らせた。「WAFのリクエスト正規化薄い穴SSRFIMDSv1触った形跡。そこロール付与の一時資格情報もらいS3列挙→コピー教科書どおりだ。」悠真(ゆうま)が短く言う。「“鍵束”が大きすぎた見る鍵持ち出す鍵分けるべきだった。」

ふみかが一次報の三文を置く。

現状クラウド監査異常なListBuckets/GetCallerIdentityを確認。WAFセグメント隔離、IMDS到達遮断、STS失効、S3の公開ブロックを実施。対応:申込プロセスは紙ループで継続。正午に一次報、17時に更新。お願い“支払い先変更”などメールのみの依頼は無効必ず電話で二重確認を。

受付の白い猫のマスコット(やまにゃん)が、しっぽのType‑Cできらりと光る。札には太い字で、

「遅いけど確実。」

02|09:22 “外の声”で“内の鍵束”が開く

WAFアクセスログに、素直すぎるHostヘッダ長いパラメータが残っていた。異常アプリではなく**“外の声”描いた経路にある。SSRF——サーバ側が別の資源勝手に行ってしまう**。169.254.169.254一瞬の影。IMDSだ。IMDSv1ならトークンなしでロール一時資格情報取れてしまう

“正しい鍵束”を“正しくない口実”で借りられた。」夏芽は口を結んだ。鍵束が仕事したからこそ、が開いたのだ。

03|10:08 四つの数字(一次)

蓮斗(れんと)が白板に数字を書く。

  • MTTD(検知)19分異常APIペアの初検知から)

  • 一次封じ込め44分隔離/IMDS遮断/STS失効/S3締め

  • 影響推定応募データを含むバケット群(範囲推計進行)

  • 外向きコピー断片的なGetObject痕継続照合

律斗は短く言う。「勝ってはいない。**“間に合っている”**だけだ。」

04|11:35 “雲の倉庫”の棚卸し

S3サーバアクセスログCloudTrail突き合わせる。見えてくるのは、古い応募フォームのスナップショットKYC添付自己申告年収破線で隠した口座末尾権限読み取りだけの**“はず”だった。しかし、コピーは読み取りで足りる。持ち出しに書き込み**は要らない。

奏汰鍵束の分割を図に引く。

“見る鍵”(審査/BI)“運ぶ鍵”(ETLの専用ロール)“署名する鍵”(KMS管理)常時特権ゼロ必要時だけ(JIT)に短期貸与

05|正午 一次報

ふみかが読み上げ、りなが段落を整える。

事実異常API呼び出しを受け、WAFセグメント隔離IMDS遮断STS失効S3の公開ブロック/暗号化必須化を実施。ログ突合を継続。影響(現時点)応募データ一部バケットアクセス痕第三者提供の確証なし(継続調査)。申込は紙ループで継続。約束17時に更新。“メールだけ”の依頼は無効電話二重確認を。

怒号はない。時刻不安終わりを作る。

06|13:25 “列挙のリズム”

CloudTrail呼吸は、几帳面だった。GetCallerIdentityListBucketsListObjectsV2GetObjectIAMロール名は業務用。しかし呼び出し元WAFの島悠真VPCエンドポイントポリシー最短に切り、S3は**“この役割から/このバケットへ/このプレフィックスだけ”**にしぼる。やまにゃんの札が光る。

「速さは、戻れるときだけ味方。」

07|15:02 届く噂、遅れてくる名前

外部では、匿名掲示板自慢話が上がっているというりな所内ルールを読み上げる。「帰属私たちが言わない公的発表歩調を合わせる。私たちは**“事実と手順”時刻**で言う。」

蓮斗の数字が更新される。

  • 影響推定応募年代 2000年代半ば〜近年

  • 個別要素氏名/住所/生年月日/連絡先/自己申告年収範囲推計

  • 高秘匿要素口座番号・社会保障番号限定的照合中

  • 通知準備専用サイト/FAQ/コールセンター増強進行

08|17:00 二次報

封じ込め隔離/IMDS遮断/STS失効/S3ブロックを維持。VPCエンドポイント細分化鍵束分割(JIT)導入。影響:応募データの一部アクセス痕高秘匿要素の範囲限定的推定夜間全バケットの“証跡ロック”Object Lock)と監査保全翌朝影響範囲の一次開示72時間の線を維持。

律斗はペン先で小さな丸を描く。「一次封じ込め完了残すのは手順地図だ。」

09|翌朝 07:10 “トークンの世代交代”

IMDSv2へ。hop limit1X-aws-ec2-metadata-tokenない呼び出し捨てるWAF正規化見直し奇妙なHost/X-Forwarded-*は白黒を即決する。S3の**“ブロックパブリックアクセス”全アカウント既定とし、KMS鍵のローテーションルール**に落とす。

夏芽ダッシュボードを閉じて髪留めを直した。

鳴るべきアラートが、鳴る。」

10|発表の昼

青磁カード数字言い切る対象は北米で1億人規模うち社会保障番号や口座番号等の高秘匿要素は限定的件数——専用窓口無償モニタリングFAQスケジュールCISO短い録音が流れ、CS言い回しを統一する。

「事実」と「可能性」を同じ文に置かない。**「誰が」ではなく「何が起き、どう変えたか」**を言う。

11|数週間後 紙と法廷

捜査機関容疑者逮捕し、起訴状証拠の束になる。技術ブログSSRF→IMDS→一時資格→S3冷静に図解し、クラウドベンダIMDSv2既定に、顧客向け緩和策にして並べる。りな講堂三つの時計を出す。

  1. 現場の時間(申込・審査・CS)

  2. 規制の時間72時間継続報告

  3. 経営の時間(信頼・是正・再発防止)

蓮斗の数字。

  • MTTD19分 → 8分(**“異常APIペア”**の常時監視)

  • 一次封じ込め44分 → 26分

  • 常時特権ゼロ(JIT特権へ全面移行)

  • 例外期限遵守率98%

夏芽やまにゃんの札を撫でた。

「速さは、戻れるときだけ味方。」

雲の裂け目塞がれ鍵束細かく分けられ“正しい更新”にも“人の10分”が挟まれた。外の声はまだ来るだろう。でも、こちら開けなければ誰も入ってこられない。

——

参考リンク(URLべた張り/事実ベースの注記・一次情報/主要報道・公的資料)

※物語はフィクションですが、骨格(2019年の大規模漏えい、WAF設定不備を起点とするSSRFIMDSv1一時資格情報S3列挙/取得対象規模データ内訳の公表容疑者逮捕・起訴・有罪IMDSv2等の緩和)が以下に基づいています。

主な点:Capital Oneの公表が対象規模・データ種別公的対応を明示、DOJ資料がSSRF→IMDS→一時資格→S3の手口・時系列を示す。AWSIMDSv2を公式案内、CWE‑918SSRFの一般的理解を補完。主要報道(NYT/KrebsOnSecurity)が全体像を時系列で整理しています。

最新記事

すべて表示
地球の影 — 宇宙機構の十一月(長編フィクション)

— 2023年の「宇宙機関への不正アクセス:秋に潜伏→11月下旬に公表。Active Directory(認証基盤)周辺の侵害が疑われたが、ミッションや重要情報への影響は確認されず、対策強化・分離や多要素の徹底へ」という報道・公表を骨格にした創作。人物・会話はフィクションで...

 
 
 
短針の夜 — 銀座の時計工房(長編フィクション)

— 2023年夏に公表された「国内大手時計メーカーへの不正アクセス:7月下旬の侵入→8月上旬の一次公表→8月下旬にランサムウェアである旨と漏えいの確認→秋に“約6万件の個人情報アイテム”の漏えい確定、攻撃グループはALPHV/BlackCatが名乗り、パスポート写し等の掲載...

 
 
 
止まったフレーム — 春のスタジオ(長編フィクション)

— 2022年3月の「東映アニメーション」不正アクセス事案:3/6確認→社内システム一部停止→TVシリーズ4作品の放送に影響→映画『ドラゴンボール超 スーパーヒーロー』公開延期(4/22→6/11)→4/15 TVアニメ制作再開の公表→4/28...

 
 
 

コメント


bottom of page