NTT東日本の自治体クラウドソリューション

AWSの不正アクセスを防ぐには?代表例や対策方法、初動対応まで解説

AWSへの不正アクセスは、認証情報の漏えいだけでなく、アクセス権限や公開範囲の設定不備、Webアプリケーションの脆弱性などをきっかけに発生します。被害を防ぐには、侵入を防ぐ対策に加え、不審な操作を早期に検知して被害の拡大を抑える運用が必要です。

本コラムでは、AWSで起こる不正アクセスの代表例と責任共有モデル、AWSの機能を活用した予防・検知策を解説します。不正アクセスを検知した際の初動対応やチェックリストも紹介しますので、自社のAWS環境を見直す際にお役立てください。

NTT東日本のクラウド事業をご紹介!登録不要・無料公開中、詳細はこちら

目次:

1. AWSで起こる不正アクセスの代表例
1-1. 認証情報の漏えいによるアカウント乗っ取り・不正利用
1-2. Webアプリケーションを狙った情報窃取・改ざん
1-3. 公開設定やアクセス権限の不備によるデータ流出
2. AWSの不正アクセス対策で理解すべき責任共有モデル
3. AWSへの不正アクセスによる被害を防ぐための5つの対策
3-1. IAMでアクセス権限と認証情報を適切に管理する
3-2. MFAでログイン時の本人確認を強化する
3-3. AWS WAFで不正なWebリクエストを制御する
3-4. AWS CloudTrailで操作履歴を記録・確認する
3-5. Amazon GuardDutyで不審な挙動を検知する
4. AWSで不正アクセスを検知したときの初動対応
4-1. 検出内容を確認し、関係者へ連絡する
4-2. 侵害された認証情報とセッションを無効化する
4-3. 証拠を保全し、侵害が疑われるリソースを隔離する
4-4. 影響範囲を調査し、復旧方針を決める
5. AWSへの不正アクセスに備えるチェックリスト
6. NTT東日本の「クラウドセキュリティチェック for AWS」
7. AWSへの不正アクセスに関するよくある質問
7-1. AWSの不正利用による高額請求は返金されますか?
7-2. MFAを設定すればAWSへの不正アクセスを防げますか?
7-3. AWSの不正アクセス対策が十分か確認するにはどうすればよいですか?
8. AWSへの不正アクセスに備えて設定と運用を見直そう

1. AWSで起こる不正アクセスの代表例

AWSでは、認証情報の漏えいや設定不備などをきっかけに、不正アクセスが発生する可能性があります。攻撃を受ける経路や生じる被害は一つではありません。

NTT東日本が2019年に行った検証では、外部へ告知していないAWS上のサーバーでも、インターネットへ公開してから約2時間で、不正ログインを自動的に試みるBOT(ボット)に発見されました。2週間の検証期間中には、15,857回のログイン試行が記録されています。

ただし、通信がサーバーへ到達する前に遮断された場合など、サーバーのログに残らない攻撃もあります。インターネットへ公開したサーバーは常に攻撃の対象になり得ると考え、接続元の制限や認証の強化、ログの監視といった対策を講じなければなりません。

ここでは、代表的な不正アクセスの3つの例を紹介します。

1-1. 認証情報の漏えいによるアカウント乗っ取り・不正利用

偽のログイン画面などのフィッシングサイトに認証情報を入力したり、GitHubなどの公開リポジトリに認証情報を誤って含めたりすることで、パスワードやアクセスキーが漏えいする場合があります。第三者が正規の認証情報を入手すると、本人になりすましてAWSへアクセスし、リソースを不正に作成されたり、設定を変更されたりするおそれがあります。

AWSは2025年12月、攻撃者が侵害されたIAM認証情報を悪用し、Amazon EC2(仮想サーバー)とAmazon ECS(コンテナ管理サービス)で暗号資産をマイニングする攻撃キャンペーンについて公表しました。

AWSサービスの脆弱性が悪用されたものではなく、侵害された正規の認証情報が攻撃者に悪用された事例です。このように認証情報が侵害されると、AWSリソースを不正に利用され、想定外の利用料金が発生するおそれもあります。

1-2. Webアプリケーションを狙った情報窃取・改ざん

インターネットへ公開しているWebアプリケーションも、不正アクセスの標的になります。たとえば、入力欄へ不正な命令を送り込むSQLインジェクションや、OS・アプリケーションに残る脆弱性の悪用によって、保存された情報を盗まれたり、画面やデータを改ざんされたりする可能性があります。

そのため、AWSアカウント自体の保護だけでなく、AWS上で公開しているWebアプリケーションへの攻撃にも対策が必要です。

1-3. 公開設定やアクセス権限の不備によるデータ流出

Amazon S3は、ファイルなどのデータを保存するストレージサービスです。データの保存先となる「S3バケット」を意図せず公開した場合や、必要以上に広いアクセス権限を設定した場合は、本来閲覧できない第三者にデータを取得されるおそれがあります。

また、認証情報が侵害されることで、データ流出の被害が広がる場合もあります。攻撃者に権限を追加されたり、複数のリソースへアクセスされたりすると、機密情報の持ち出しにつながりかねません。

AWS環境の公開範囲やアクセス権限などに設定上の課題がないか確認したい場合は、第三者による点検を活用する方法もあります。NTT東日本の「クラウドセキュリティチェック for AWS」は、ツールと専任担当者による手動チェックを組み合わせ、運用中のAWS環境における情報セキュリティ設定を確認するサービスです。

第三者の視点から設定状況を客観的に確認することで、自社では気づきにくい設定上の課題や、改善すべき箇所を把握できます。AWS環境の情報セキュリティ対策を見直したい方は、以下のサービス資料をご覧ください。

クラウドセキュリティチェック for AWSの資料をダウンロードする

2. AWSの不正アクセス対策で理解すべき責任共有モデル

AWSの責任共有モデルとは、情報セキュリティに関する責任をAWSと利用者で分担する考え方です。両者の主な責任範囲は以下のとおりです。

責任主体 主な責任範囲 具体的な管理対象
AWS AWSサービスを支えるクラウド基盤
  • データセンター
  • 物理サーバー
  • ネットワーク機器
  • 仮想化基盤 など
AWSの利用者 AWS上で扱うデータや認証情報、利用するサービスの設定など
  • 認証情報の管理
  • アクセス権限の設定
  • データの公開範囲や暗号化の設定
  • ゲストOSの更新
  • セキュリティパッチの適用
  • アプリケーションの脆弱性対策 など

利用者が担う範囲は、利用するAWSサービスによって異なります。

たとえば、仮想サーバーを提供するAmazon EC2では、ゲストOSや導入したアプリケーションの更新も利用者が行います。一方、ストレージサービスであるAmazon S3では、基盤となるOSをAWSが管理します。ただし、保存するデータやアクセス権限、公開範囲などの設定は、利用者側の責任です。

AWSのクラウド基盤が保護されていても、利用者側の認証情報やアクセス権限に不備があれば、不正アクセスが発生する可能性があります。利用するAWSサービスごとに両者の責任範囲を確認し、自社が担う対策を適切に実施しましょう。

3. AWSへの不正アクセスによる被害を防ぐための5つの対策

AWSへの不正アクセスによる被害を防ぐには、一つの機能に頼るのではなく、予防と検知の対策を組み合わせる必要があります。ここでは、AWSで実施できる5つの対策を紹介します。

3-1. IAMでアクセス権限と認証情報を適切に管理する

AWS Identity and Access Management(IAM)は、AWSへアクセスするユーザーやシステムの認証と権限を管理するサービスです。業務や処理に必要な操作だけを許可する最小権限を基本とし、強い権限を持つルートユーザーは日常業務に使用しないようにします。

従業員などのユーザーがAWSへアクセスする場合は、AWS IAM Identity Centerを活用すると、ユーザーやグループごとにアクセスできるAWSアカウントや権限を一元的に管理できます。一方、アプリケーションにはIAMロールを割り当てることで、長期的なアクセスキーへの依存を減らせます。IAMロールとは、必要なときに一時的な認証情報を取得してAWSへアクセスするための仕組みです。

異動や退職、システム変更のあとには、不要なユーザーやアクセスキー、過剰な権限が残っていないか確認することも大切です。定期的に利用状況を確認し、不要になったものを削除してください。IAM Access Analyzerを使うと、外部へ意図しないアクセスを許可しているリソースや未使用のアクセス権限を確認できます。

関連コラム:AWSのサービスへのアクセス制御を定義できるAWS IAMのポリシーとは?実際に使用してみた

3-2. MFAでログイン時の本人確認を強化する

多要素認証(MFA)は、パスワードに加えて別の認証要素を求める仕組みです。パスワードが漏えいしても、それだけではログインできない状態を作ることで、アカウントを乗っ取られるリスクを抑えます。

MFAはルートユーザーだけでなく、AWSの管理画面などへログインするユーザーにも設定しましょう。また、認証方法には認証アプリやパスキー、セキュリティキーなどがあるため、自社の利用環境に応じて選択します。MFAを設定したあとも、端末の紛失や担当者の変更に備え、登録状況と復旧手順を管理してください。

関連コラム:IAMユーザーのセキュリティを向上するための設定について解説

3-3. AWS WAFで不正なWebリクエストを制御する

AWS WAFは、Webアプリケーションへの通信を検査し、定めた条件に応じて許可・遮断するWebアプリケーションファイアウォールです。

コンテンツ配信を行うAmazon CloudFrontや、通信を複数のサーバーへ振り分けるApplication Load Balancer(ALB)などにWeb ACLを関連付けて利用します。Web ACLとは、どのリクエストを許可・遮断するかをルールで定める設定です。

AWS WAFでは、想定する攻撃やアクセスに応じて、たとえば次のようなルールや機能を利用できます。

  • マネージドルール:SQLインジェクションなどの代表的な攻撃を検知・制御する
  • レートベースルール:一定時間に大量のリクエストを送信するアクセス元を制限する
  • Bot Control:ボットによる自動化されたアクセスを検知・制御する
  • Account Takeover Prevention:盗まれた認証情報などを使った利用者アカウントへの不正ログインを検知・制御する

新しいルールを最初からリクエストの遮断に適用すると、正当な通信まで遮断してしまう場合があります。まずはCountモードでルールに該当するリクエストを記録し、影響や誤検知がないか確認してから、遮断する設定へ切り替えましょう。

関連コラム:AWS WAFとは?用途・メリットや料金体系から設定方法まで解説

3-4. AWS CloudTrailで操作履歴を記録・確認する

AWS CloudTrailは、AWSアカウント内で行われた操作を記録するサービスです。記録されたイベントから「誰が、いつ、どの接続元から、どのリソースに対して操作したか」を追跡できます。

アクセスキーの作成や権限変更など、想定していない操作が記録されていた場合は、社内の作業記録と照合し、承認された操作かを確認します。CloudTrailのイベント履歴では、各リージョンの過去90日間の管理イベントを確認することが可能です。

90日を超えて記録を保存する場合は、CloudTrailの証跡を設定し、Amazon S3に必要な期間のログを保存できるようにします。また、不審な操作を早期に把握するには、ログを継続的に分析し、必要に応じて通知を受けられる仕組みを整えましょう。

関連コラム:AWSサービスのイベント履歴を記録する「AWS CloudTrail」とは?実際に利用してみた

3-5. Amazon GuardDutyで不審な挙動を検知する

Amazon GuardDutyは、AWSのログやデータソースを継続的に分析し、認証情報の悪用や不審な通信などの脅威を検出するサービスです。検出結果には重要度や対象リソースなどが示されるため、優先して調査すべき事象を判断しやすくなります。

GuardDutyの拡張脅威検出では、複数のイベントを関連付け、認証情報の侵害から権限変更やデータアクセスへ進む一連の攻撃を把握できます。さらに、保護対象に応じて、Amazon S3への不審なアクセスを検出するS3 Protectionや、実行中のワークロードを監視するRuntime Monitoringなどの機能を追加できます。

検出結果を放置していては、被害の防止にはつながりません。検出後に誰が内容を確認し、どのように調査や封じ込めを進めるか、あらかじめ対応手順を定めておきましょう。

関連コラム:Amazon GuardDutyによる脅威モニタリングとリアルタイム通知の実現

ここまで紹介した対策を実施しても、それぞれの設定が自社のAWS環境に適しているか、対策に抜け漏れがないかを判断するのは容易ではないでしょう。

NTT東日本の「クラウドセキュリティチェック for AWS」では、ツールと専任担当者による手動チェックを組み合わせて、AWS環境の情報セキュリティ設定を確認します。チェック結果から、設定上の課題や改善すべき箇所を把握することが可能です。

AWS環境の設定を客観的に確認したい方は、以下の資料からサービス内容の詳細をご確認ください。

クラウドセキュリティチェック for AWSの資料をダウンロードする

4. AWSで不正アクセスを検知したときの初動対応

不正アクセスが疑われる場合は、被害の拡大を防ぎながら、原因と影響範囲を調査する必要があります。慌ててリソースを削除すると、調査に必要な証拠を失う可能性もあります。事前に定めた連絡体制と手順に沿って対応しましょう。

4-1. 検出内容を確認し、関係者へ連絡する

まず、アラートや問い合わせの内容を確認し、該当する操作を行った可能性のある担当者などに正規の作業によるものかを確認します。不正アクセスが疑われる場合は、以下の情報を整理してください。

  • 検出した日時と確認のきっかけ
  • 対象となるAWSアカウントとリソース
  • 実行された不審な操作
  • システムや業務への影響

整理した情報は、社内の対応体制に沿って、対象システムの担当部署や責任者などの関係者へ速やかに共有します。また、必要に応じて外部への連絡やサービス停止を判断できるよう、対応の責任者もあらかじめ明確にしておきましょう。

4-2. 侵害された認証情報とセッションを無効化する

次に、CloudTrailの記録やGuardDutyの検出結果から、侵害が疑われるユーザーやロール、アクセスキーを特定します。対応に使用する管理者アカウントなどが侵害されていないことを確認したうえで、漏えいしたアクセスキーの無効化やパスワードの変更を行います。

また、攻撃者が一時的な認証情報を取得している可能性がある場合は、発行済みのセッションも無効化しましょう。

攻撃者がアクセスを維持するため、新たなユーザーやロールを不正に作成したり、既存の権限を変更したりしている可能性もあります。想定していないユーザーやロール、権限の変更がないか確認し、必要に応じてアクセスを遮断してください。対応方法は侵害された認証情報の種類によって異なるため、影響を確認しながら進めます。

4-3. 証拠を保全し、侵害が疑われるリソースを隔離する

侵害が疑われるリソースを削除する前に、調査に必要な証拠を保全します。CloudTrailやGuardDutyの記録に加え、OS・アプリケーションのログや設定情報を保存しましょう。必要に応じて、ストレージのスナップショットも取得します。

証拠を確保したら、該当するリソースの通信や権限を制限し、ほかのシステムへの被害拡大を防ぎましょう。たとえば、Amazon EC2では、通信を制限する隔離用のセキュリティグループへ変更する方法があります。リソースの終了や初期化は証拠を失う可能性があるため、調査方針を確認してから実施してください。

4-4. 影響範囲を調査し、復旧方針を決める

CloudTrailやGuardDuty、対象システムのログを時系列で確認し、侵害されたアカウントやリソースを起点に、どのような不正操作が行われ、どこまで被害が広がっているかを調査します。データの閲覧・持ち出しや設定変更の有無に加え、別のAWSアカウントやシステムへの影響も確認してください。

影響範囲を把握したら、悪用された脆弱性や設定不備などの侵入経路に対処し、不正に作成されたユーザーやアクセスキー、追加された権限などを取り除きます。侵害されたリソースは、安全性を確認できる構成で再構築するか、侵害前の正常なバックアップから復旧し、監視を続けて再侵入がないかを確かめましょう。

自社だけで判断できない場合は、AWSサポートや情報セキュリティの専門家へ相談してください。

こうした初動対応に備えるとともに、平時から不正アクセスにつながる設定上の課題を把握し、改善しておくことも大切です。NTT東日本の「クラウドセキュリティチェック for AWS」では、クラウド利用のベストプラクティスに基づいて運用中のAWS環境をチェックし、結果をレポートで確認できます。

さらに、チェック結果の説明や今後の情報セキュリティ対策に関するアドバイスも受けられるため、設定の見直しや改善に役立ちます。AWS環境を定期的に見直し、情報セキュリティ対策の改善につなげたい方は、以下の資料からサービス内容の詳細をご確認ください。

クラウドセキュリティチェック for AWSの資料をダウンロードする

5. AWSへの不正アクセスに備えるチェックリスト

AWSへの不正アクセスを防ぐためには、適切な設定を行うだけでなく、不審な操作を検出して速やかに対応できるよう運用手順を整えておくことも大切です。自社のAWS環境で確認しておきたい項目を、チェックリストとして整理しました。

  • 横にスクロールします
確認分野 チェック項目 関連するAWSサービス
アカウント管理
  • ルートユーザーを日常業務で使用せず、安全に管理しているか
  • 不要なユーザーやアクセスキーが残っていないか
AWS IAM
アクセス権限
  • 業務に必要な最小限の権限を付与しているか
  • 未使用のアクセス権限や、意図しない外部アクセスを定期的に確認しているか
  • AWS IAM
  • IAM Access Analyzer
本人確認 ルートユーザーとAWSへアクセスするユーザーにMFAを適用しているか
  • AWS IAM
  • AWS IAM Identity Center
Webアプリケーション Web ACLを対象リソースに適用し、想定する攻撃やアクセスに応じたルールを設定しているか AWS WAF
操作ログ
  • 調査に必要なイベントを記録しているか
  • 必要な期間ログを保存できる設定になっているか
  • 不審な操作を早期に把握できるよう、ログの分析や通知の仕組みを整えているか
AWS CloudTrail
脅威検出
  • 認証情報の悪用や不審な通信などの脅威を検出できる状態になっているか
  • 検出結果を確認し、調査や封じ込めへ進む手順を定めているか
Amazon GuardDuty
ネットワーク
  • 管理用ポートや不要な通信をインターネットへ広く公開していないか
  • 必要に応じて接続元を制限しているか
Amazon VPC(AWS上に仮想ネットワークを構築するサービス)
データ公開範囲
  • S3バケットを意図せずパブリックに公開していないか
  • S3バケットに必要以上に広いアクセス権限を設定していないか
  • Amazon S3
  • Amazon S3 Block Public Access
脆弱性管理
  • OSやアプリケーションの更新状況を把握しているか
  • 必要なセキュリティパッチを適用しているか
  • AWS Systems Manager(AWSリソースの運用管理を支援するサービス)
  • Amazon Inspector(EC2やコンテナイメージなどの脆弱性を検出するサービス)

未対応の項目がある場合は、情報漏えいや業務停止につながる可能性と影響を確認し、優先順位を付けて改善しましょう。設定変更や担当者の異動後にも再確認し、現在のAWS環境に合った状態を維持することが大切です。

6. NTT東日本の「クラウドセキュリティチェック for AWS」

AWS環境では、サービスの追加や構成変更などによって設定状況が変わるため、運用開始後も情報セキュリティ設定を定期的に見直すことが大切です。NTT東日本の「クラウドセキュリティチェック for AWS」では、運用中のAWS環境を第三者の視点から点検できます。

AWS CIS Benchmarkやクラウド利用のベストプラクティスに基づき、環境確認ツールと専任担当者による手動チェックを組み合わせて設定状況を確認します。主なチェック項目は以下のとおりです。

  • ルートユーザーやパスワードポリシーなど、IDとアクセス管理の設定
  • AWS CloudTrailをはじめとするログ出力の設定
  • 異常を検知した際のアラーム通知に関する設定
  • 外部から無防備にアクセスできる状態になっていないかなど、ネットワークの設定
  • 利用中のAWSサービスに応じた暗号化やアクセス保護の設定

1,000名以上のAWS資格保有者※から専任担当者を配置し、確認結果をレポートにまとめて、設定上の課題や改善策をリモート会議で説明します。現在のAWS環境で見直すべき箇所を把握することで、今後の情報セキュリティ対策につなげることが可能です。

2026年9月時点

AWS環境の構築をベンダーへ任せており、現在の設定を正確に把握できていない場合や、AWSの運用とほかの業務を兼任しており、設定の確認まで手が回らない場合にも活用できます。不正アクセスにつながる設定上の課題を把握し、改善につなげたい方は、以下の資料から詳しいサービス内容をご覧ください。

クラウドセキュリティチェック for AWSの資料をダウンロードする

7. AWSへの不正アクセスに関するよくある質問

AWSの不正アクセスに関して、よくある質問へ回答します。

7-1. AWSの不正利用による高額請求は返金されますか?

不正利用によって発生した料金が、必ず返金されるとは限りません。請求の調整が可能かどうかは個別に判断されるため、不正利用に気付いたら、被害拡大を防ぐ対応と並行してAWSサポートへ速やかに問い合わせましょう。

アカウントや請求に関する問い合わせは、無料のBasic Supportでも利用できます。検出日時や不審なリソース、実施した対応などを整理して伝えてください。

7-2. MFAを設定すればAWSへの不正アクセスを防げますか?

MFAは、パスワードの漏えいによる不正ログインのリスクを抑える有効な対策ですが、すべての不正アクセスを防げるわけではありません。過剰な権限やWebアプリケーションの脆弱性、公開設定の不備など、認証以外を起点とする攻撃には別の対策が必要です。

たとえば、IAMで権限を必要最小限に絞り、AWS WAFでWebアプリケーションを保護しましょう。さらにCloudTrailで操作を記録し、GuardDutyで不審な挙動を検出するなど、複数の対策を組み合わせることが大切です。

7-3. AWSの不正アクセス対策が十分か確認するにはどうすればよいですか?

アクセス権限や公開範囲をはじめ、AWS環境の設定を横断的に確認し、対策漏れがないか点検します。あわせて、不正アクセスを検知した際の連絡体制や、調査・封じ込めなどの対応手順が定められているかも確認してください。

対策の抜け漏れや設定の妥当性を判断しにくい場合は、第三者による点検を活用する方法もあります。NTT東日本の「クラウドセキュリティチェック for AWS」では、運用中のAWS環境をツールと手動で確認し、設定上の課題や改善策をレポートにまとめてご説明します。

クラウドセキュリティチェック for AWSの資料をダウンロードする

8. AWSへの不正アクセスに備えて設定と運用を見直そう

AWSへの不正アクセスによる被害を防ぐには、責任共有モデルを理解し、自社が担う範囲を適切に管理する必要があります。認証・権限管理やWebアプリケーションの保護、操作の記録、脅威の検知など、複数の対策を組み合わせましょう。

不正アクセスを完全に防ぐことは困難です。検知した場合に備え、本コラムで紹介した初動手順を整えておくことも欠かせません。設定や運用体制は、構成変更や担当者の異動後にも見直してください。

AWS環境の設定を第三者の視点から点検する方法として、NTT東日本の「クラウドセキュリティチェック for AWS」をぜひご活用ください。設定上の課題や改善すべき箇所を把握し、今後の情報セキュリティ対策につなげられます。

クラウドセキュリティチェック for AWSの資料をダウンロードする

ページ上部へ戻る

クラウドのわからない・
面倒でお困りのあなたへ

クラウドのご相談できます!
オンライン相談窓口

NTT東日本なら貴社のクラウド導入設計から
ネットワーク環境構築・セキュリティ・運用まで
”ワンストップ支援”が可能です!

NTT東日本が選ばれる5つの理由

  • クラウド導入を
    0からワンストップでサポート可能!
  • 全体最適におけるコスト効率・業務効率の改善を
    中立的にご提案
  • クラウド環境に問題がないか、
    第3者目線でチェック
    してもらいたい
  • 安心の24時間・365日の対応・保守
  • NTT東日本が保有する豊富なサービスの組み合わせで
    ”課題解決”と”コスト軽減”を両立

特に以下に当てはまる方はお気軽に
ご相談ください。

  • さまざまな種類やクラウド提供事業者があってどれが自社に適切かわからない
  • オンプレミスのままがよいのか、クラウド移行すべきなのか、迷っている
  • オンプレミスとクラウド移行した際のコスト比較を行いたい
  • AWSとAzure、どちらのクラウドが自社に適切かわからない
  • クラウド環境に問題がないか、第3者目線でチェックしてもらいたい
  • クラウド利用中、ネットワークの速度が遅くて業務に支障がでている

クラウドを熟知するプロが、クラウド導入におけるお客さまのLAN 環境や接続ネットワーク、
クラウドサービスまでトータルにお客さまのお悩みや課題の解決をサポートします。

相談無料!プロが中立的にアドバイスいたします

クラウド・AWS・Azureでお困りの方はお気軽にご相談ください。