小売 / 電子商取引

Amazon:セキュリティ検知ルールの攻撃と防御の試験

企業
Amazon
国
米国
導入状況
運用中
資料公開
日付の基準
資料が公開された時点。導入を開始した日とは異なる場合がある。
根拠の確認方法
検索ツールの本文抜粋で確認

業務課題

セキュリティの検知ルールが実際の攻撃の変形を捉えるかを確かめるには、人が自ら手法を実行してルールを直す必要があった。この作業には数週間かかった。Pythonの逆方向シェルのように、Pythonがどこにでも入っており、命令を何通りにも隠せる手法は、とりわけ検知が難しかった。

使った技術とデータ

AmazonはAutonomous Threat Analysis、略してATAというシステムを作った。攻撃の役のagentが敵の手法をまね、防御の役のagentが検知の範囲を検証して新しいルールや改善したルールを作る。各agentはgraphの構造の一つの地点であり、前のagentの結果が後のagentの入力になる。試験は実際の運用と顧客のデータから完全に切り離した環境で回し、この環境は社内のコードベースと運用のシステムをまねて作る。攻撃のagentが実際の命令を実行して本物のtelemetryを残し、防御のagentは実際のログのデータベースを照会して精度と再現率を確かめる。運用に反映する前の変更の承認は人が行う。

成果

Amazonは、Pythonの逆方向シェルの事例で攻撃のagentが37通りの手法の変形を作って実行したと述べた。続いて64の変形を作り、改善した検知のルールを得て、これらの変形と運用の監査データ一時間分を対象に精度1.00と再現率1.00を記録したとした。同社は、初めから終わりまで数週間かかっていた作業が約4時間に減り、時間が96%減少したと説明した。システムは手法の変形を一度に10個から30個まで回し、ルール一つを試験するのに1時間から3時間かかると述べた。

限界と残る課題

精度と再現率の1.00は、ATAが作った変形と監査データ一時間分を対象に得た値である。96%はAmazonが示した自社の数値であり、外部の検証の資料はない。

出典

公開資料をまとめた事例です。ATF Works導入企業の成果ではありません。

原文を読む (新しいタブで開きます)