[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/aws-roles-anywhere/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/aws-roles-anywhere/)
* [French](https://unit42.paloaltonetworks.com/fr/aws-roles-anywhere/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# AWS IAM Roles Anywhereの危険性に迫る。

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/ja/product-category/cortex-cloud-ja/ "Cortex Cloud")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Itay Saraf](https://unit42.paloaltonetworks.com/ja/author/itay-saraf/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年6月9日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/)
  * [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/?pdf=download&lg=ja&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/?pdf=print&lg=ja&_wpnonce=4a1c13b7e7 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=AWS%20IAM%20Roles%20Anywhereの危険性に迫る。&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faws-roles-anywhere%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faws-roles-anywhere%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faws-roles-anywhere%2F&title=AWS%20IAM%20Roles%20Anywhereの危険性に迫る。 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faws-roles-anywhere%2F&text=AWS%20IAM%20Roles%20Anywhereの危険性に迫る。 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faws-roles-anywhere%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=AWS%20IAM%20Roles%20Anywhereの危険性に迫る。%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Faws-roles-anywhere%2F "Share in Mastodon")

## エグゼクティブ サマリー

ハイブリッド環境で機能するアプリケーション、デバイス、サービスへの組織の依存度が高まるにつれ、人間以外のアイデンティティが一般的になりつつあります。Amazon Web Services (AWS)では、組織内のこれらのアイデンティティに対するセキュアなアクセスにむけて、[AWS Identity and Access Management (IAM) Roles Anywhere](https://docs.aws.amazon.com/rolesanywhere/latest/userguide/introduction.html)サービスを導入することで、AWS外のワークロードが従来のアクセス キーの代わりにデジタル証明書を使用して認証できるように取り組んでいます。

AWS IAM Roles Anywhereサービスは、組織にいくつかのセキュリティ上の利点を提供するもので、特に公開鍵基盤(PKI)を既に持っている組織にとっては、比較的簡単に設定することが可能とされていますが、通常この種のサービスを導入するには、インフラを設計する際に、最小特権とアクセス許可を慎重に検討する必要があるものです。これは、適切なセキュリティ管理と実践的な深層防御アーキテクチャを欠いていた場合、組織は不注意にもクラウド環境を不測のリスクにさらすことになりかねないからです。

本記事は、Roles Anywhereサービスを使用する際の不適切な設定やアーキテクチャ設計に関連する主なリスクについて説明するものです。これらのリスクは、共通の根本原因から生じるものとされており、当該サービスのデフォルト設定は、サービスの対象となるAWSアカウントとリージョンのコンテキスト内で比較的寛容なものとされています。

本記事では、これらのリスクを脅威アクターの視点と組織の視点の両方から分析を行いました。調査結果について理解することで、本サービスの利用を設計する際に伴う潜在的なリスクと、組織がそれを軽減する方法について学習することができます。

Cortex Cloudは、本記事で詳述する公開鍵基盤(PKI)の設定ミスに対する保護を提供することが可能です。Cloud XDR Agentベースのルールと振る舞い分析ルールの両方を使用して、[IAM](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-data-source/Unusual-Identity-and-Access-Management-IAM-activity)ポリシーが悪用されたことを検知すると、Cortex Cloudは[XSOAR](https://docs-cortex.paloaltonetworks.com/p/XSOAR)プラットフォームの自動化機能を使って悪意のある操作を検出し阻止します。

[Unit 42 Cloud Security Assessment](https://www.paloaltonetworks.ca/unit42/assess/cloud-security-assessment)を導入いただくことで、クラウド セキュリティ体制の評価に関する支援を受けることができます。

情報漏えいの可能性がある場合、または喫緊の事態の場合は、[Unit 42インシデントレスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | [**コンテナ**](https://unit42.paloaltonetworks.com/ja/tag/containers-ja/)**,** [**クラウド**](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/) |
|--------------------|---------------------------------------------------------------------------------------------------------------------------------------------|

## はじめに

Roles Anywhereは、2022年に初めて導入されたアクセス管理サービスです。外部ワークロードがX.509デジタル証明書を使用してAWSに認証できるようにするもので、ワークロードで長期的な認証情報を作成・管理する必要がなくなり、最終的にAWS環境内でのクラウドAPI運用がよりセキュアかつ管理しやすくなることを意図しています。

簡単に言うと、Roles Anywhereを使用することで、クライアントの証明書を検証する資格がある認証局(CA)証明書を定義することができます。このようなCAによって署名されたクライアント証明書は、以下の用途に使用することができます。

* AWSへの認証
* 証明書ベースのIDを対応するクラウド ネイティブのIDと交換(一時的なクレデンシャ ルのセットとして)。
* 一時的なAWS認証情報でリクエストに署名し、通常通りAWSクラウドAPIを呼び出す。

## 主要コンポーネントとコンセプト

認証プロセスは、以下のコア コンポーネントで構成されています。

* **トラスト アンカー:** トラスト アンカーは、Roles AnywhereのCA証明書を表すリソースです。トラスト アンカーが作成されると、CA証明書を添付する必要性が生じます。トラスト アンカーは2種類あります。
  * AWS Certificate Manager-Private Certificate Authority\*\*(ACM-PCA)\*\*証明書: これはマネージドAWSリソースです。
  * **証明書バンドル** : トラスト アンカーに直接添付される、プライバシー拡張メール(PEM)ASCII形式でエンコードされたX.509証明書です。
* \*\*プロフィール:\*\*これらは、Roles Anywhereで認証されたエンティティのアクセス レベルを決定するリソースです。プロファイルには、アクセス許可を定義するIDおよびアクセス管理(IAM)ロールが割り当てられ、さらにアクセス許可を微調整するメカニズムが追加されます。
* \*\*IAMロール:\*\*IAMロールは、パーミッションを付与(または削除)する実際のIAMポリシーとともに割り当てられます。

![AWSアイデンティティを使用してクライアントに認証情報を送信するプロセスを示す図。これは、クライアント証明書を持つデバイスが「秘密鍵で署名されたCreate-Session要求」を開始し、「Trust Anchor ARN、Profile ARN、Role ARN」と対話、その後IAM RoleおよびProfileを介して確認し、その結果として資格情報がクライアントに送信されることを示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/JP-Roles-anywhere-diagrams-786x272.png) 図1.認証プロセスの概要図。

実際には、Roles Anywhereを使用した認証は、/sessionsエンドポイントにリクエストを送信することで行われます。リクエストは証明書の秘密鍵で署名され、トラスト アンカーのAmazon Resource Name (ARN)、ProfileとRoleのARNをパラメータとして受け取ります。

リクエストを構成する簡単な方法は[aws\_signing\_helper](https://docs.aws.amazon.com/rolesanywhere/latest/userguide/credential-helper.html)ツールを使うことです。このツールは認証プロセスを自動化し、Amazon Elastic Compute Cloud(EC2)インスタンスが機能するのとほぼ同じ方法でインスタンス メタデータ サービスのエンドポイントをエミュレートすることで、認証情報をローカルで利用可能にすることもできます。

図2に、Roles Anywhereを使用したリクエストとレスポンスの例を示します。
![PostmanインターフェースでのAPIリクエストとレスポンスを示すスクリーンショット。リクエスト タブは、AmazonのURLでAWSの認証情報をクエリするGETコマンドを強調表示し、レスポンス タブは、「AccessKeyId」、「SecretAccessKey」、「SessionToken」を含む、返されたAWSクレデンシャルを表示する。プライバシー保護のため、情報の一部を編集しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-685618-143899-2.png) 図2.Roles Anywhereを使用した認証のリクエストとレスポンスの例。

### Roles Anywhereの通常利用

Roles Anywhereの設定フローをより理解するために、次のシナリオを考えてみましょう。

* AWS外のKubernetesポッドでは、Simple Storage Service(S3)バケット内のオブジェクトを読み取るためのアクセスが必要とされています。
* クラウド エンジニアは証明書を発行し、トラスト アンカーの証明書を使って署名します。署名された証明書は、秘密鍵とともにポッドに格納されます。
* エンジニアは、関連するS3権限を含むIAMロールを作成し、それをRoles Anywhereプロファイルにアタッチします。
* これでKubernetesポッドは、証明書と関連するロールの認証情報を該当鍵と使用して、設定されたS3バケット内のオブジェクトに署名、認証、読み取りを行うことができます。

## デフォルト認証プロセスの保護

この認証プロセスの興味深い点は、デフォルトではトラスト アンカーと特定のプロファイルの間に相関関係がない点にあります。組織はこのセットアップに伴うリスクを理解し、それに応じてRoles AnywhereリソースとIAMロール信頼ポリシーを構成することが極めて重要です。

言い換えれば、組織はクライアント証明書が特定のトラスト アンカーによって署名され、特定のプロファイルに宛てたものとなるように設定する必要があります。これにより、同じAWSアカウントとリージョンの他のプロファイルやトラスト アンカーからのアクセスを防ぐことができます。

この過程で起こりうる結果を示すために、上記のポッド シナリオを考えてみましょう。ここまでの流れは正当なものです。どこから見ても、ポッドには必要な許可が正確に与えられています。

しかし、もし攻撃者がポッドにアクセスしたらどうなるでしょうか？同じAWSアカウントとリージョンで他のプロファイルが作成された場合、攻撃者は証明書を使用して以下のプロファイルのロールにアクセスすることができるようになります。

* 攻撃者は、同じプロファイルにアタッチされている別のIAMロールのARN、または別のプロファイルのARNとアタッチされているロールを推測します。これらのARNを推測するのは複雑なタスクで、AWS環境への追加権限を必要とするものです。これらのテクニックについては[本記事の後半](#post-143899-_heading=h.yr237rsozjfs)で説明します。
* 必要な情報をすべて入手した攻撃者は、異なるロールの認証情報を取得するリクエストを作成し、その権限を使用して悪意のある操作を行うことができます。

AWSでは、ロールのトラスト ポリシーの**条件** を使用して、Roles Anywhereからのアクセスを制限する[いくつかの方法](https://docs.aws.amazon.com/rolesanywhere/latest/userguide/trust-model.html)が公開されています。しかし、**Roles Anywhereのデフォルトのトラスト ポリシーには、そのステートメントに条件がありません**。つまり、デフォルトのポリシーを使用する環境では、アクセス制限が課されないのです。なお、Roles Anywhereの設定にデフォルト設定を使用していないことを確認するのは、組織の責任とされています。

Roles Anywhereで使用されるデフォルトのロールが作成されると、以下のトラスト ポリシーが設定されます。  
{ "Version": "2012-10-17", "Statement": \[ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": \[ "sts:AssumeRole", "sts:SetSourceIdentity", "sts:TagSession" \] } \] }

|-------------------------------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 | { "Version": "2012-10-17", "Statement": \[ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": \[ "sts:AssumeRole", "sts:SetSourceIdentity", "sts:TagSession" \] } \] } |

**このポリシーは、このロールがRoles Anywhereサービスによって引き受けられることを示すものです**。しかし、それを引き受けることができる情報源に他の制限はありません。つまり、ロールがプロファイルに付加されている場合、同じリージョンのトラスト アンカーによって署名された証明書であれば、このロールを引き受けることができるようになります。

これに対処するため、AWSではポリシーに条件セクションを設けています。これは条件として、リソースに対する追加的な制限を可能にし、これらのリソースがアクションを実行するために満たさなければならない要件を指定するといったものです。

以下のポリシーは、デフォルトポリシーの上に条件セクションを追加し、特定のトラスト アンカーからのみRoles Anywhere認証のアクセスをロールに制限するものです。  
{ "Version": "2012-10-17", "Statement": \[ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": \[ "sts:AssumeRole", "sts:SetSourceIdentity", "sts:TagSession" \], "Condition": { "ArnEquals": { "aws:SourceArn": \[ "arn:aws:rolesanywhere:region:account:trust-anchor/TA\_ID" \] } } } \] }

|-------------------------------------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 | { "Version": "2012-10-17", "Statement": \[ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "rolesanywhere.amazonaws.com" }, "Action": \[ "sts:AssumeRole", "sts:SetSourceIdentity", "sts:TagSession" \], "Condition": { "ArnEquals": { "aws:SourceArn": \[ "arn:aws:rolesanywhere:region:account:trust-anchor/TA\_ID" \] } } } \] } |

署名付き証明書のアクセスをさらに制限する方法として、弊社では**証明書の属性マッピング** を活用することを推奨しています。AWSでもまた同様のことが[Roles Anywhereドキュメント](https://docs.aws.amazon.com/rolesanywhere/latest/userguide/trust-model.html)にて推奨されています。
![AWSからの推奨アクションを表示する前に、警告アイコンと太字で「重要」と表示された通知。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-688970-143899-3.png) 図3.AWSは属性マッピングの使用を推奨している。

基本的に、証明書の属性をトラスト ポリシーで評価される値にマッピングすることが可能とされています。これを使用して、証明書のコモン ネーム、組織単位、または証明書に含まれるその他の属性に基づいて、ロールにアクセスすることを指定することができます。

これは、Roles Anywhereを認証に使用しているリソースが侵害された場合、追加のロールにアクセスできないようにする保護策として推奨されています。

以下の条件は、前節のトラスト アンカー条件を使用し、さらに証明書の属性に基づいてアクセ スを制限するものです。  
"Condition": { "ArnEquals": { "aws:SourceArn": \[ "arn:aws:rolesanywhere:region:account:trust-anchor/TA\_ID" \] }, "StringEquals": { "aws:PrincipalTag/x509Subject/CN": "COMMON\_NAME" } }

|-------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | "Condition": { "ArnEquals": { "aws:SourceArn": \[ "arn:aws:rolesanywhere:region:account:trust-anchor/TA\_ID" \] }, "StringEquals": { "aws:PrincipalTag/x509Subject/CN": "COMMON\_NAME" } } |

他のサービスと同様に、Roles Anywhereインフラストラクチャを実装する際には、最小特権の原則を考慮する必要があります。その際には証明書の属性マッピングが必要とされます。

## 脅威アクターの視点

### シナリオ\#1 - 攻撃者による有効な証明書と秘密鍵の使用

上記のように、Roles Anywhereを使用して認証するには、以下の情報が必要です。

* クライアント証明書
* クライアント証明書の秘密鍵
* 証明書に署名したトラスト アンカーのARN
* 同じ地域のプロファイルのARN
* プロファイルにアタッチされているIAMロールのARN

次のシナリオは、攻撃者が秘密鍵による認証に使用されるクライアント証明書のデフォルトのRoles Anywhereの設定を侵害するものです。デフォルトの設定を悪意を持って利用し、アカウント内の追加ロールにアクセスするためには、攻撃者はまだAWSに認証するための関連リソースのARNを発見する必要があります。ARNの取得は一筋縄ではいかず、アカウント内に独立した権限を追加する必要があるためです。

攻撃者はこの情報を得るために、以下のテクニックを用いることが可能とされています。

* **Roles Anywhereアクションの使用** Roles Anywhereサービスに対して十分な権限を得た攻撃者は、単純にアクションを実行して関連するARNを取得することができます。これはlist-trust-anchorsアクションとlist-profilesアクションを使用して行うことができ、それぞれrolesanywhere:ListTrustAnchorsパーミッションとrolesanywhere:ListProfilesパーミッションを必要とします。list-profilesコマンドはプロファイルにアタッチされているすべてのロールを返すため、これらのアクションの出力には、認証要求に必要なすべてのARNが含まれます。
* **ログからのデータ取得**

[CloudTrail](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-user-guide.html)はAWSの主要なロギング メカニズムです。CloudTrailログの中で、CloudTrailログ(またはそれを含むストレージ サービス)に独立してアクセスできる攻撃者は、Roles Anywhereサービスによって作成されたアイテムを見つけることができます。CloudTrailのログには、認証プロセスに必要なすべてのARNが含まれているものがあり、Roles Anywhereサービスのログでは、いくつかのアクションのイベントでこれらのARNが開示されています。

最も関連性の高いログはCreateSessionです。このログは、Roles Anywhereが認証に使用されたとき、つまり一時的な認証情報を作成してユーザに送信したときに作成されます。図3で示しているのは、CreateSessionログエントリの例と関連するARNです。
![さまざまなキーと値のペアを持つJSONコードスニペットのスクリーンショットで、関連するロールとポリシーのARNを持つAWS IAMロール作成イベントをハイライトしている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/word-image-691493-143899-4.png) 図4.CreateSession CloudTrailログ。

このイベント ログでは、トラスト アンカー、プロファイル、およびそれに付随するロールのARNが確認できます。攻撃者の証明書が、ログに表示されているトラスト アンカーによって署名されていれば、攻撃者はそれを使って認証を実行することができます。

図5は、攻撃者のステップをハイレベルで示したものです。
![悪意のあるエンティティが証明書と鍵をポッドから取得し、認証情報とARNを使用して、クラウド内のトラスト アンカーにリンクされたポッド、ストレージ、データベース プロファイルを含むさまざまなプロファイルに接続するサイバー セキュリティ攻撃を示す図。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/JP-Roles-anywhere-blog-diagram--604x440.png) 図5.攻撃者のステップの概要図。

### シナリオ\#2 - Roles Anywhereへの直接権限を悪用する

Roles Anywhereサービスのデフォルト設定が悪用される可能性があるもう1つのシナリオは、攻撃者がRoles Anywhere権限を持つIDにアクセスした場合です。これらの許可は、サービス上で直接Allowステートメントによって、またはNotActionエレメントを通して付与されます。

以下の手順で、攻撃者はこれらの許可を利用することができます。

* 攻撃者は、Roles Anywhereのデフォルト設定と権限を持つIDにアクセスします。
* 攻撃者は、CA証明書とクライアント証明書の2つの証明書を作成し、CA証明書を使ってクライアント証明書に署名します。証明書を作成した攻撃者は、その秘密鍵も所有することになります。
* 攻撃者は侵害されたIDを使用してトラスト アンカーを作成し、CA証明書をアンカーに添付します。
* Roles Anywhereのリスト権限を使用して、攻撃者はプロファイルとIAMロールのARNを収集します。
* ARN、クライアント証明書、およびその秘密鍵を用いて、攻撃者はRoles Anywhereを使用して認証します。
* IAMロールのトラスト ポリシーがアクセスを拒否する場合、攻撃者はRoles Anywhereサブジェクトをチェックして、以前認証に使用された証明書の詳細を見つけることで、そのフィールドを新しいクライアント証明書にコピーして対処することができます。

より詳細には、攻撃者が十分なRoles Anywhere権限を持つ場合、証明書を作成し、攻撃者自身のCA証明書で署名することで、新規または既存のトラスト アンカーにアップロードすることができるとされています。これにはrolesanywhere:CreateTrustAnchorまたはrolesanywhere:UpdateTrustAnchorパーミッションが必要です。

攻撃者はクライアント証明書とCA証明書の両方を管理しているので、証明書は有効とされます。続くステップでは、Roles Anywhere list-profilesコマンドまたは上記で説明したその他のテクニックを使用して、利用可能なプロファイルとロールを把握する方法について記述しています。

この情報があれば、攻撃者は Roles Anywhere を使って認証情報を作成し、使用されたロールのコンテキストでその作戦を実行することができます。

標的となる組織のセキュリティ対策が悪意のある活動を検出できない場合、このプロセスは問題が解決されるまで有効なクレデンシャルを生成するためにトラスト アンカーを使用することができるため、攻撃者の持続性ベクトルとしても機能します。

## 緩和策と提言

1. \*\*Roles Anywhereで使用するロールのデフォルトのトラスト ポリシーに条件を追加することを強く推奨します。\*\*上述したように、デフォルトのポリシーでは、どのトラスト アンカーもその役割を引き受けることができるためです。特定のトラストアンカー(関連するワークロードを認証するために使用されるアンカー)からのみに、ロールへのアクセスを制限することが極めて重要とされます。

"Condition": { "ArnEquals": { "aws:SourceArn": \[ "arn:aws:rolesanywhere:region:account:trust-anchor/TA\_ID" \] } }

|-------------------------------|--------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 | "Condition": { "ArnEquals": { "aws:SourceArn": \[ "arn:aws:rolesanywhere:region:account:trust-anchor/TA\_ID" \] } } |

コモン ネームや組織など、特定の属性を持つ証明書のみにアクセスを制限する追加条件も実装することが重要です。しかし、これらの条件は特効薬ではなく、状況によっては回避することもできます。例えば、攻撃者が証明書から属性情報を引き出すことに成功した場合、バイパスが可能となります。

* \*\*ACM-PCAタイプのトラストアンカーを使用することが推奨されています。\*\*ACM-PCA を使用する場合、Roles Anywhereサービスへのフルアクセスを取得した攻撃者であっても、生成した独自のCA証明書をトラスト アンカーにアップロードすることはできません。トラスト アンカーのタイプは変更できないので、認証にはACM-PCAのパーミッション(これは一般的ではない)が必要ということになるためです。

これは極めて重要なポイントです。トラスト アンカーが引き受けるはずのロールが、前出の条件を使っている場合、そのロールにアクセスすることはできないからです。AWSのプライベートCAには、独自のセキュリティ上の考慮事項があり、正しく設定されていない場合、リスクをもたらす可能性があることに留意すべきです。

* \*\*許可を常に最小特権の原則に基づいて割り当てられるようにします。\*\*Roles Anywhereで認証する能力は、通常、人間以外のIDに与えられるものであり、このサービスを使用するデバイスは、通常、実行する必要のある特定の事前決定されたタスクを持っているとされます。したがって、これらのIDのアクセス レベルは、割り当てられたタスクの要件を超えないようにすることが重要となります。IAMロール自体とは別に、セッション ポリシーをプロファイルに関連付けることができることができ、このポリシーは、Roles Anywhereを通じて想定される場合に、ロールが持つことのできる最大権限を定義します。
* \*\*AWS IAM Roles Anywhereリソースを定期的に監視および追跡します。\*\*トラスト アンカー、プロファイル、関連リソースを継続的に監視することは極めて重要です。トラスト アンカーとプロファイルは頻繁に作成されるものではないため、その作成や変更が疑わしいイベントとなるためです。これらのリソースに予期せぬ変更があった場合は、直ちに調査し、不正な活動が行われていないことを確認する必要があります。定期的な監査と自動化されたアラートは、潜在的なセキュリティ脅威をタイムリーに検出し、対応するのに役立ちます。
* Cortex Query Builderで以下のXQLクエリを実行することで、Roles Anywhereサービスを信頼するが条件を強制しないロールを識別することができます。

dataset = asset\_inventory | filter xdm.asset.type.id = "AWS\_IAM\_ROLE" and xdm.asset.raw\_fields != null | fields xdm.asset.id as asset\_id, xdm.asset.raw\_fields | alter statements = json\_extract\_array(xdm.asset.raw\_fields, "$\['Platform Discovery'\].Role.AssumeRolePolicyDocument.Statement") | arrayexpand statements | alter principal = json\_extract(statements ,"$.Principal") | alter condition = json\_extract(statements, "$.Condition") | alter service1 = json\_extract\_scalar(principal ,"$.Service") | alter service1\_array = if(service1 != null, arraycreate(service1), arraycreate("null")) | alter serviceA = json\_extract\_scalar\_array(principal ,"$.Service") | alter service = if(service1 != null, service1\_array ,serviceA) | arrayexpand service | filter service = "rolesanywhere.amazonaws.com" | fields asset\_id, service, condition, principal, statements, xdm.asset.raw\_fields | alter is\_condition\_empty = if(condition != null, false, true) | filter is\_condition\_empty = true

|-------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 | dataset = asset\_inventory | filter xdm.asset.type.id = "AWS\_IAM\_ROLE" and xdm.asset.raw\_fields != null | fields xdm.asset.id as asset\_id, xdm.asset.raw\_fields | alter statements = json\_extract\_array(xdm.asset.raw\_fields, "$\['Platform Discovery'\].Role.AssumeRolePolicyDocument.Statement") | arrayexpand statements | alter principal = json\_extract(statements ,"$.Principal") | alter condition = json\_extract(statements, "$.Condition") | alter service1 = json\_extract\_scalar(principal ,"$.Service") | alter service1\_array = if(service1 != null, arraycreate(service1), arraycreate("null")) | alter serviceA = json\_extract\_scalar\_array(principal ,"$.Service") | alter service = if(service1 != null, service1\_array ,serviceA) | arrayexpand service | filter service = "rolesanywhere.amazonaws.com" | fields asset\_id, service, condition, principal, statements, xdm.asset.raw\_fields | alter is\_condition\_empty = if(condition != null, false, true) | filter is\_condition\_empty = true |

**結論**

本記事では、潜在的な攻撃者の観点と防御者の観点の両方から、AWSのRoles Anywhereサービスのデフォルト設定を使用することに関連する主要なリスクを調査しました。その後、関連するリスクをより適切に管理するために、組織が実施すべき緩和策をいくつか提示しました。本分析が、このサービスのデフォルト機能の使用に伴う潜在的な脆弱性と、それを軽減する最善の方法について、読者の理解を深める一助となれば幸いです。

この記事から得られる重要な教訓のひとつは、クラウド プロバイダーのサービスを利用する際には、無批判に頼るのではなく、その設定やアーキテクチャを十分に理解することが重要であるということです。

* セキュリティのベストプラクティス、最小権限、徹底的な防御戦略に従いましょう。
* これは、サービスが適切にアーキテクトされ、設定の変更を監視するのに役立ちます。
* ランタイム監視を維持することで、カスタマイズされたクラウド プラットフォームが安全に運用されるようになります。

[Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud)は、本記事で詳述した公開鍵基盤(PKI)の設定ミスに対する保護を提供することが可能です。Cloud XDR Agentベースのルールと振る舞い分析ルールの両方を使用して、IAMポリシーが悪用されたことを検知すると、Cortex CloudはXSOARプラットフォームの自動化機能を使って悪意のある操作を検出し阻止します。

[Unit 42 Cloud Security Assessment](https://www.paloaltonetworks.com/resources/datasheets/unit-42-cloud-security-assessment)を導入いただくことで、クラウド セキュリティ体制の評価に関する支援を受けることができます

情報漏えいの可能性がある場合、または緊急の案件がある場合は、以下の連絡先までご連絡ください。[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)またはお電話ください。

* 北米: フリーダイヤル+1 (866) 486-4842 (866.4.unit42)
* 英国+44.20.3743.3660
* ヨーロッパおよび中東+31.20.299.3130
* アジア+65.6983.8730
* 日本+81.50.1790.0200
* オーストラリア+61.2.4062.7950
* インド: 00080005045107

パロアルトネットワークスは、この調査結果をサイバー脅威アライアンス(CTA)のメンバーと共有しています。CTAの会員は、この情報を利用して、その顧客に対して迅速に保護を提供し、悪意のあるサイバー アクターを組織的に排除しています。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)についてはサイトより詳細をご確認いただけます。

## その他のリソース

* [最小特権の原則とは](https://www.paloaltonetworks.com/cyberpedia/what-is-the-principle-of-least-privilege) - パロアルトネットワークス
* [IAM Roles Anywhereトラストモデル](https://docs.aws.amazon.com/rolesanywhere/latest/userguide/trust-model.html)- Amazon Web Services公式ドキュメント
  トップに戻る

### タグ

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")
* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:ステルス型.NETマルウェア: 悪意のあるペイロードをビットマップ リソースとして隠す](https://unit42.paloaltonetworks.com/ja/malicious-payloads-as-bitmap-resources-hide-net-malware/ "ステルス型.NETマルウェア: 悪意のあるペイロードをビットマップ リソースとして隠す")

### 目次

* 

### 関連記事

* [Copy Fail:ここ数年で最も深刻なLinuxの脅威について必要な知識](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/ "article - table of contents")
* [クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "article - table of contents")
* [コンテナー エスケープ: クラウド環境でコンテナーから脱出する技術](https://unit42.paloaltonetworks.com/ja/container-escape-techniques/ "article - table of contents")

## 関連項目 クラウド サイバーセキュリティ リサーチ リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月24日 [#### AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/ja/tag/control-plane-ja/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/ja/tag/data-plane-ja/ "data plane")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年9月3日 [#### モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する")  
  ![Pictorial representation of serverless tokens in the cloud. East Asian woman examining data on multiple screens in a high-tech environment, surrounded by digital graphics and code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/07_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月13日 [#### クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/ "Google Cloud")

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出")  
  ![Pictorial representation of ELF-based malware like NoodleRAT, Winnti, SSHdInjector, Pygmy Goat and AcidPour. Vibrant futuristic cityscape with glowing neon lines, clouds, and a dramatic sky at twilight.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月10日 [#### クラウド運用におけるLinuxバイナリの進化](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/)

* [Endpoint](https://unit42.paloaltonetworks.com/ja/tag/endpoint-ja/ "endpoint")

* [Linux Malware](https://unit42.paloaltonetworks.com/ja/tag/linux-malware-ja/ "Linux Malware")

* [Machine Learning](https://unit42.paloaltonetworks.com/ja/tag/machine-learning-ja/ "Machine Learning")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/ "クラウド運用におけるLinuxバイナリの進化")  
  ![Digital illustration of a glowing blue brain floating above a network of interconnected golden lines and points, symbolizing neural connections and artificial intelligence on a dark background with blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年5月21日 [#### GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/)

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/ "GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
