[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/cloud-virtual-machine-attack-vectors/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cloud-virtual-machine-attack-vectors/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/ "クラウド サイバーセキュリティ リサーチ")  
  [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)

# GCP、AWS、Azure 別に見るクラウド VM への攻撃経路まとめ

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex Xpanse icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex Xpanse](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xpanse-ja/ "Cortex Xpanse")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Jay Chen](https://unit42.paloaltonetworks.com/ja/author/jay-chen/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年6月19日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [クラウド サイバーセキュリティ リサーチ](https://unit42.paloaltonetworks.com/ja/category/cloud-cybersecurity-research-ja/)
  * [トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/)
  * [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/)
  * [IaaS](https://unit42.paloaltonetworks.com/ja/tag/iaas-ja/)
  * [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/)
  * [Virtual machines](https://unit42.paloaltonetworks.com/ja/tag/virtual-machines-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/cloud-virtual-machine-attack-vectors/?pdf=download&lg=ja&_wpnonce=f6e4b1f2e6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/cloud-virtual-machine-attack-vectors/?pdf=print&lg=ja&_wpnonce=f6e4b1f2e6 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=GCP、AWS、Azure%20別に見るクラウド%20VM%20への攻撃経路まとめ&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-virtual-machine-attack-vectors%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-virtual-machine-attack-vectors%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-virtual-machine-attack-vectors%2F&title=GCP、AWS、Azure%20別に見るクラウド%20VM%20への攻撃経路まとめ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-virtual-machine-attack-vectors%2F&text=GCP、AWS、Azure%20別に見るクラウド%20VM%20への攻撃経路まとめ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-virtual-machine-attack-vectors%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=GCP、AWS、Azure%20別に見るクラウド%20VM%20への攻撃経路まとめ%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcloud-virtual-machine-attack-vectors%2F "Share in Mastodon")

## **概要**

本稿は、クラウド内の仮想マシン (VM) サービスに対する潜在的な攻撃ベクトルを特定・緩和するための戦略について解説します。組織はこの情報を使って、VM サービスに関連する潜在的リスクを理解し、防御メカニズムを強化できます。この調査では、Amazon Web Services (AWS)、Azure、Google Cloud Platform (GCP) という 3 つの主要クラウド サービス プロバイダー (CSP) が提供する VM サービスを中心に取り上げます。

VM はあらゆるクラウド環境で最も利用数の多いリソースの 1 つで、その多さがゆえに、攻撃者らの主要な標的にされています。私たちの研究からは、[インターネットに公開されているクラウドホストの 11% には、深刻度が「緊急 (Critical)」または「重要 (High)」と評価される脆弱性がある](https://www.paloaltonetworks.jp/prisma/unit42-cloud-threat-research)ことがわかっています。

VM が侵害されると、同インスタンス内のデータへのアクセスだけでなく、そのインスタンスに割り当てられている権限へのアクセスも、攻撃者に提供してしまうおそれがあります。VM などのコンピュート ワークロードは概してエフェメラル (短命) かつイミュータブル (不変) なので、侵害された ID のもたらすリスクは、VM 内にある侵害されたデータのもたらすリスクより、大きいと言ってもよいでしょう。

本稿で説明する攻撃経路はいずれも脆弱性ではありません。そうでなく、ハイブリッド環境ないしマルチクラウド環境全体で、VM の構成や更新、監視の合理化など、正当なユースケースを持つ意図された機能であることに留意する必要があります。ただし、セキュリティ ベスト プラクティスを遵守せず、アカウントが保護されておらず、アーキテクチャ設計に十分な注意が払われていなければ、悪意のあるユーザーにそれらのサービスや機能を悪用されてしまうおそれはあります。これらの攻撃経路の保護や緩和の責任は、クラウド ユーザーと管理者にあります。

パロアルトネットワークスのお客さまは、以下の製品を通じて、上記の脅威からより強力に保護されています。

* [Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) をご利用のお客さまは、潜在的な攻撃経路を継続的に監視し、警告してくれる [Attack Path ポリシー](https://docs.prismacloud.io/en/classic/cspm-admin-guide/prisma-cloud-policies/attack-path-policies)よって、より強力に保護されています。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cloud-detection-and-response) は、エクスプロイトに加えて検出しづらいクラウドベースの攻撃も検出・ブロックします。
* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse) を使うと、パブリック クラウド プロバイダーで実行されているシャドー IT を検出し、それらのリソースを管理下に置くことができます。
* [Unit 42 インシデント レスポンス チーム](https://start.paloaltonetworks.jp/contact-unit42.html)も、侵害を受けた場合の支援や、お客さまのリスク低減のための事前サイバーセキュリティ準備状況評価を行っています。

| **関連する Unit 42 のトピック** | [**クラウド サイバーセキュリティ リサーチ**](https://unit42.paloaltonetworks.jp/category/cloud-cybersecurity-research-ja/) |
|------------------------|----------------------------------------------------------------------------------------------------------|

## **VM の攻撃経路の概要**

私たちは、実行中の VM インスタンスに対する各攻撃経路の条件や権限を調査することで、組織の皆さんが検出や緩和のメカニズムを細かく調整するお手伝いをしています。表 1 は、本稿で解説する全攻撃経路の概要を示したものです。

|----------------------|--------------------------------------------------|---------------------------------------------------------------------|-------------------------------------------------|
|                      | **AWS**                                          | **Azure**                                                           | **GCP**                                         |
| **脆弱性の悪用**           | 実行可能性: あり  複雑性: 状況による                      | 実行可能性: あり  複雑性: 状況による                                         | 実行可能性: あり  複雑性: 状況による                     |
| **スタートアップ スクリプトの操作** | 実行可能性: あり  機能: EC2 のユーザー データ 複雑性: 低        | 実行可能性: Virtual Machine Scale Sets のみ  機能: VM のカスタム データ 複雑性: 低 | 実行可能性: あり  機能: メタデータのスタートアップ スクリプト 複雑性: 低 |
| **SSH キーのプッシュ**      | 実行可能性: あり  機能: EC2 Instance Connect 複雑性: 低 | 実行可能性: あり  機能: VMAccess 拡張機能 複雑性: 中                           | 実行可能性: あり  機能: メタデータ、OS Login 複雑性: 低      |
| **直接のコード実行**         | 実行可能性: あり  機能: SSM Run Command 複雑性: 中      | 実行可能性: あり  機能: 実行コマンド (RunCommand)、カスタム スクリプトの拡張機能 複雑性: 低     | 実行可能性: あり  機能: VM Manager 複雑性: 中          |
| **ミドルウェア経由の SSH**    | 実行可能性: あり  機能: SSM Session Manager 複雑性: 低  | 実行可能性: なし                                                           | 実行可能性: なし                                       |
| **シリアル コンソール アクセス**  | 実行可能性: あり  機能: EC2 シリアル コンソール 複雑性: 高       | 実行可能性: あり  機能: Azure シリアル コンソール 複雑性: 高                        | 実行可能性: あり  機能: メタデータ/シリアル コンソール 複雑性: 低    |

*表 1. VM の攻撃経路の概要*

## **クラウド内の VM を理解する**

どのクラウド サービス プロバイダーにおいても最も古くからあり、最も広く使われているインフラストラクチャ・アズ・ア・サービス (IaaS) 製品の 1 つが VM です。これらの製品は、オンプレミス アプリケーションをクラウドに「リフト アンド シフト」するための迅速で明快な方法を提供してくれ、オペレーティング システムとそれより上のレベルについて、同じユーザー エクスペリエンスを維持してくれます。最新の VM サービスは、Linux から Windows、macOS までの幅広いオペレーティング システムをサポートしていて、事実上あらゆるアプリケーションをクラウドにデプロイできます。

VM は今日最新のクラウド テクノロジーではないかもしれませんが、今も変わらず多くの重要なクラウド ワークロードをホストしています。その VM が侵害されれば、攻撃者に機微データを窃取されてコンピュート リソースを乗っ取られるだけでなく、その VM に付与されたすべてのクラウドの権限にアクセスされてしまいます。

クラウド内で攻撃者が使用する戦術・技術・手順 (TTP) は、彼らが取得した権限に大きく依存しています。このため、より多くの権限を取得する一般的な方法の 1 つが、VM などのコンピュート リソースを侵害し、そのワークロード ID を乗っ取る方法です。結果として各 VM インスタンスが攻撃者の目標達成の踏み台にされかねないことから、それらの綿密なアタック サーフェス (攻撃対象領域) 管理が重要になります。

ここでは「VM の攻撃経路」を「攻撃者による VM インスタンスのログインやコマンド実行を許しうる一連の手順や条件」と定義しています。また私たちは、攻撃者が標的の VM に関する一意な識別子 (UID)、IP アドレス、仮想プライベート クラウド (VPC)、リージョンなどの基本情報を有しているものと想定しています。

こうした情報は、通常は機密情報とは見なされません。これらはログやコード、または特権レベルの低い読み取り権限から取得される可能性があります。ただし攻撃者は VM のログイン クレデンシャルは持っていません。本稿で解説する攻撃経路の大部分は、VM にアクセスするための[コントロール プレーン](https://learn.microsoft.com/ja-jp/azure/azure-resource-manager/management/control-plane-and-data-plane#control-plane) アプリケーション プログラミング インターフェイス (API) に依存しています。

以降のセクションでは、それぞれに特有の手法を取り上げ、その手法に関連する各 CSP での攻撃経路を説明します。各攻撃経路について前提条件を概説しますが、これらの条件は必要条件ではあるものの十分条件ではない場合があることに注意してください。たとえば私たちは、攻撃者がまずクレデンシャルの漏えいやフィッシングなどの手段を通じて必要な権限を得たのち、これらの攻撃経路を悪用することを想定しています。

私たちは、これらの攻撃経路につながる、最も関連性の高い権限や構成を中心に取り上げます。本稿に解説する技術のほとんどは特定の VM オペレーティング システムに固有のものではありませんが、話を簡潔にするため、リファレンスとサンプルは Linux システム ベースのものを中心に提供します。

## **脆弱性の悪用**

私たちの研究からは、[インターネットに公開されているクラウドホストの 11% には、深刻度が「緊急 (Critical)」または「重要 (High)」と評価される脆弱性がある](https://www.paloaltonetworks.jp/prisma/unit42-cloud-threat-research)ことがわかっています。こうした脆弱性の悪用は、クラウド環境への[初期アクセスを取得する](https://unit42.paloaltonetworks.jp/sugarcrm-cloud-incident-black-hat/)さいに攻撃者が最もよく使う手の 1 つです。

最近のアプリケーションには何百もの依存パッケージがバンドルされているので、新たな脆弱性の出現がかつてなく加速しています。インスタンスやクラウドの種類が何であれ、VM が晒している脆弱性がリモートから悪用可能でそれを攻撃者が特定できるなら、その VM は侵害・制御されるおそれがあります。

**条件**:

* ターゲットの VM にリモートから悪用しうるネットワークに公開された脆弱性があること。
* その脆弱性によって、リモート コードの実行、ファイル アクセス、またはファイルの上書きが可能であること。

**緩和策**:

* 脆弱性スキャン サービスを有効にする。例えば [Prisma Cloud Vulnerability Management](https://www.paloaltonetworks.jp/prisma/cloud/vulnerability-management)、[Amazon Inspector](https://aws.amazon.com/jp/inspector/)、[Microsoft Defender for Cloud](https://azure.microsoft.com/ja-jp/products/defender-for-cloud)、[Google Security Command Center](https://cloud.google.com/security/products/security-command-center?hl=ja) など。

## **スタートアップ スクリプトの操作**

スタートアップ スクリプトは、VM インスタンスの初期化プロセス中にタスクを実行するファイルです。これらのスクリプトは通常、環境の設定、依存関係のダウンロード、サービスの初期化、更新の取得に使われます。攻撃者が VM のスタートアップ スクリプトの変更権限を取得した場合、この機能が悪用され、VM に悪意のあるコードが挿入される可能性があります。

### AWS: ユーザーデータ内のスタートアップ スクリプトを変更する

新しい EC2 インスタンスを起動するときは、オプションで[ユーザーデータ](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/instancedata-add-user-data.html)内にパラメーターやスクリプトを渡せます。ユーザー データ内のスクリプトはすべて、インスタンスの起動時に実行されます。デフォルトでは、スクリプトはインスタンスの初回起動時にのみ実行されます。ただし、cloud-init ディレクティブを設定すれば、[再起動のたびにスクリプトを強制的に実行する](https://repost.aws/ja/knowledge-center/execute-user-data-ec2)ことができます。

**条件**:

* EC2 の VM 作成に使った Amazon Machine Images (AMI) が、ユーザーデータと cloud-init の機能をサポートしていること。
* プリンシパルが VM のユーザー データを変更し、VM を再起動するための次の権限を持っていること。
  * ec2:StopInstances
  * ec2:ModifyInstanceAttribute
  * ec2:StartInstances

**緩和策**:

* ec2:ModifyInstanceAttribute の権限の使用を制限・監視する。

### Azure: カスタム データ内のスタートアップ スクリプトを変更する

スタートアップスクリプトは Azure VM に[カスタム データ](https://learn.microsoft.com/ja-jp/azure/virtual-machines/custom-data)経由で保存されて渡されます。単一 VM の場合、カスタム データはブート時に 1 回だけ設定でき、その後は更新できません。ただし、VM Scale Set (VM のグループ) のカスタムデータは[更新することができます](https://learn.microsoft.com/ja-jp/azure/virtual-machine-scale-sets/virtual-machine-scale-sets-upgrade-scale-set#how-to-update-global-scale-set-properties)。

新しく開始された VM は、更新されたカスタム データを受け取ります。一方、既存の VM が新しいカスタムデータを受け取るには[再イメージ化](https://learn.microsoft.com/ja-jp/powershell/module/az.compute/invoke-azvmreimage?view=azps-11.3.0)が必要です。

**条件**:

* プリンシパルが、VM Scale Set の状態を[更新](https://learn.microsoft.com/ja-jp/powershell/module/az.compute/update-azvmss?view=azps-11.3.0)し、VM を再イメージ化するための以下の権限を持っていること。
  * Microsoft.Compute/virtualMachineScaleSets/write

**緩和策**:

* Microsoft.Compute/virtualMachineScaleSets/write 権限の使用を制限・監視する。

### GCP: メタデータ内のスタートアップ スクリプトを変更する

Compute Engine の[メタデータ サービス](https://cloud.google.com/compute/docs/metadata/overview?hl=ja)は、メタデータを Key-Value ペアとして保存および取得するメカニズムを提供しています。これには、スタートアップ/シャットダウン スクリプトや SSH キーのほか、数々の[機能フラグ](https://cloud.google.com/compute/docs/metadata/predefined-metadata-keys?hl=ja)も含まれています。メタデータは、個々の VM のインスタンスのレベルで設定することも、プロジェクト内のすべての VM のプロジェクト全体のレベルで設定することもできます。その後、各 VM がそれぞれのメタデータに従って構成されます。

[スタートアップ スクリプト](https://cloud.google.com/compute/docs/instances/startup-scripts/linux?hl=ja#metadata-keys)のメタデータ キーには、VM インスタンスのブート時に実行されるコマンドが含まれています。

**条件**:

* [ゲスト エージェント](https://cloud.google.com/compute/docs/images/guest-environment?hl=ja)がインストールされ、アクティブになっていること。
* プリンシパルが VM のメタデータを更新する次の権限を持っていること。
  * compute.instances.setMetadata (VM の [インスタンス メタデータ](https://cloud.google.com/compute/docs/metadata/setting-custom-metadata?hl=ja#set-custom-instance-metadata)経由)
  * compute.projects.setCommonInstanceMetadata ([プロジェクト レベルの メタデータ](https://cloud.google.com/compute/docs/metadata/setting-custom-metadata?hl=ja#set-custom-project-wide-metadata)経由)
* プリンシパルが [VM を再起動する](https://cloud.google.com/compute/docs/instances/stop-start-instance?hl=ja)以下の権限を持っていること。
  * compute.instances.stop
  * compute.instances.start
  * compute.instances.reset

**緩和策**:

* compute.instances.setMetadata と compute.projects.setCommonInstanceMetadata 権限の使用を制限・監視する。
* 推奨される方法は、メタデータに直接ではなくクラウドストレージにスタートアップ スクリプトを保存し、[startup-script-url メタデータキーを使ってその場所を指定する](https://cloud.google.com/compute/docs/instances/startup-scripts/linux?hl=ja)ことです。こうしておけば、スタートアップ スクリプト内に存在しうる機微情報を、変更管理や追加のアクセス制御などを使ってより適切に保護できますし、256 KB を超えるサイズのスクリプトも使えるようになります。

## **SSH キーのプッシュ**

各組織は通常、クラウド環境内の数百 (場合によっては数千) の VM インスタンス上でさまざまなアプリケーションをホストしています。ですから、これらすべての VM の SSH キー管理作業は煩雑になりがちです。そこで、クレデンシャル管理やアクセス制御のプロセスを合理化すべく、ほとんどの CSP は実行中の VM に SSH 公開鍵を挿入しやすくする機能を提供しています。

通常、こうしたプロセスでは VM 内でエージェントが実行されていて、これがクラウドの API エンドポイントから公開鍵を取得し、SSH デーモン [(sshd) の設定ファイル](https://linux.die.net/man/5/sshd_config)を変更し、VM 上の [authorized\_keys](https://linux.die.net/man/8/sshd) ファイルを上書きします。つまり、攻撃者に SSH キーをプッシュする権限を奪われた場合、[この機能が悪用されて](https://unit42.paloaltonetworks.jp/cloud-lateral-movement-techniques/)、VM に不正にアクセスされるおそれがあります。

### AWS: EC2 Instance Connect を使って SSH キーをプッシュする

[EC2 Instance Connect](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/connect-linux-inst-eic.html) は ID およびアクセス管理 (IAM) を使って Linux VM への SSH アクセスを管理する、シンプルで安全な方法を提供しています。ユーザーが VM に SSH 接続する必要がある場合、Instance Connect は一時的な公開鍵を VM にプッシュし、そのユーザーが SSH デーモンで認証できるようにします。

**条件**:

* [EC2 Instance Connect エージェント](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-instance-connect-set-up.html) がインストールされ、アクティブになっていること。VM 自体に権限は不要。
* プリンシパルが SSH キーをプッシュするために以下の[権限](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-instance-connect-configure-IAM-role.html#eic-permissions-allow-users-to-connect-to-specific-instances)を持っていること。
  * ec2-instance-connect:SendSSHPublicKey

**緩和策**:

* ec2-instance-connect:SendSSHPublicKey 権限の使用を制限・監視する。
* 不要なら EC2 Instance Connect を[アンインストール](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-instance-connect-uninstall.html)する。

### Azure: VMAccess 拡張機能を使って SSH キーをプッシュする

[VM 拡張機能](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/overview)は、VM インスタンス上でデプロイ後の構成や自動化をしやすくするための小さいアプリケーション群です。これらの拡張機能は、システム構成、システム監視、システム バックアップなどの機能を提供します。

[VMAccess](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/vmaccess-linux) 拡張機能を使用すると、たとえばユーザーのパスワード設定や SSH 公開鍵のプッシュ、新規の sudo ユーザー作成などのタスクを実行する Linux VM 上の Admin ユーザーを管理できるようになります。[az vm user](https://learn.microsoft.com/ja-jp/cli/azure/vm/user?view=azure-cli-latest) コマンドは、VMAccess 拡張機能を利用して VM 内のユーザー アカウントを管理しています。

**条件**:

* Azure の [VM エージェント](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/agent-linux)がインストールされ、アクティブになっていること。
* プリンシパルが拡張機能を[インストール](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/extensions-rmpolicy-howto-cli)してユーザー アカウントを[更新](https://learn.microsoft.com/ja-jp/cli/azure/vm/user?view=azure-cli-latest)する次の権限を持っていること。
  * Microsoft.Compute/virtualMachines/extensions/write
  * Microsoft.Compute/virtualMachines/write

**緩和策**:

* Microsoft.Compute/virtualMachines/extensions/write と Microsoft.Compute/virtualMachines/write 権限の使用を制限・監視する。
* VM にインストールできる拡張機能の[種類](https://learn.microsoft.com/ja-jp/azure/templates/microsoft.compute/virtualmachines/extensions?pivots=deployment-language-bicep)を制限する。
* 不要なら VMAccess 拡張機能を削除する。

### GCP: メタデータを更新して SSH キーをプッシュする

Compute Engine の[メタデータ サービス](https://cloud.google.com/compute/docs/metadata/overview?hl=ja)は 、メタデータを Key-Value ペアとして保存・取得するメカニズムを提供しています。[SSH キー](https://cloud.google.com/compute/docs/connect/add-ssh-keys?hl=ja#metadata)のメタデータ キーを更新すれば、VM インスタンスに SSH 公開鍵を追加できます。

**条件**:

* [ゲスト エージェント](https://cloud.google.com/compute/docs/images/guest-environment?hl=ja)がインストールされ、アクティブになっていること。
* プリンシパルが VM のメタデータを更新する次の権限を持っていること。
  * compute.instances.setMetadata (VM の [インスタンス メタデータ](https://cloud.google.com/compute/docs/metadata/setting-custom-metadata?hl=ja#set-custom-instance-metadata)経由)
  * compute.projects.setCommonInstanceMetadata ([プロジェクト レベルの メタデータ](https://cloud.google.com/compute/docs/metadata/setting-custom-metadata?hl=ja#set-custom-project-wide-metadata)経由)
  * iam.serviceAccounts.actAs (プロジェクトレベル)

**緩和策**:

* compute.instances.setMetadata と compute.projects.setCommonInstanceMetadata 権限の使用を制限・監視する。
* プロジェクト レベルでのメタデータ ベースの SSH キーを[ブロック](https://cloud.google.com/compute/docs/connect/restrict-ssh-keys?hl=ja#block-keys)する。

### GCP: OS Login を使って SSH キーをプッシュする

[OS Login](https://cloud.google.com/compute/docs/oslogin?hl=ja) は、Google Cloud Identity (IAM) ポリシーを使って、メタデータ内の SSH キーと VM インスタンス内のユーザー アカウントを自動的に管理します。これは、VM 内の SSH キー管理において[推奨される方法](https://cloud.google.com/compute/docs/instances/access-overview?hl=ja#risks)です。

OS Login はメタデータ サービスの [enable-oslogin](https://cloud.google.com/compute/docs/oslogin/set-up-oslogin?hl=ja#enable_os_login_for_all_vms_in_a_project) というメタデータ キーを更新することで有効化できます。なお、メタデータベースの SSH キーと OS Login は相互排他的な機能なので、いずれか片方のみが有効となる点にはご注意ください。

**条件**:

* [OS Login エージェント](https://cloud.google.com/compute/docs/manage-os?hl=ja#check-install)がアクティブになっていること。
* プリンシパルが VM のメタデータを更新する次の権限を持っていること。
  * compute.instances.setMetadata (VM の [インスタンス メタデータ](https://cloud.google.com/compute/docs/metadata/setting-custom-metadata?hl=ja#set-custom-instance-metadata)経由)
  * compute.projects.setCommonInstanceMetadata ([プロジェクト レベルの メタデータ](https://cloud.google.com/compute/docs/metadata/setting-custom-metadata?hl=ja#set-custom-project-wide-metadata)経由)
  * iam.serviceAccounts.actAs (プロジェクトレベル)
* プリンシパルが OS Login を使って VM に接続するために [compute.osLogin](https://cloud.google.com/compute/docs/access/iam?hl=ja#compute.osLogin) ロールと関連付けられていること。
* 組織外のプリンシパルの場合は次の[権限](https://cloud.google.com/compute/docs/access/iam?hl=ja#compute.osLoginExternalUser)を持っていること。
  * compute.oslogin.updateExternalUser

**緩和策**:

* compute.instances.osLogin と compute.oslogin.updateExternalUser 権限の使用を制限・監視する。
* プロジェクト レベルで [2 要素認証 (2FA) による OS Login](https://cloud.google.com/compute/docs/oslogin/set-up-oslogin?hl=ja)を強制する。
* プロジェクト レベルで OS Login に物理的な[セキュリティ キー](https://cloud.google.com/compute/docs/oslogin/security-keys?hl=ja)を強制する。

## **直接のコード実行**

VM インスタンス フリートの管理や構成を効率化するため、ほとんどの CSP は VM セット全体についてコマンドやスクリプトを実行できる機能を提供しています。これにより、VM には公開された管理ポートや[踏み台ホスト (Bastion host)](https://cloud.google.com/solutions/connecting-securely?hl=ja#bastion)、実行状態の sshd などが必要なくなるので、セキュリティとコスト効率が向上します。

これらの機能は通常は VM で実行されているエージェントに依存していて、それらのエージェントがクラウド API のエンドポイントからコマンドを取得・実行しています。攻撃者がこうした行為の実行に必要な権限を得た場合、それらの機能が悪用され、 VM 内で悪意のあるコードが実行されるおそれがあります。

### AWS: SSM Run Command を使ってコードを実行する

[SSM の Run Command](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/run-command.html)を使うと、System Manager がインストールされているノード上でユーザーがコマンドを実行できるようになります。この機能を使えば、単一クラウド、マルチクラウド、あるいはハイブリッド クラウド環境のノード間で、1 回限りの構成やステータス チェックを簡単に実行できるようになります。

**条件**:

* [SSM Agent](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/sysman-manual-agent-install.html)がインストールされ、アクティブになっていること。
* その VM が [AmazonSSMManagedInstanceCore](https://docs.aws.amazon.com/ja_jp/aws-managed-policy/latest/reference/AmazonSSMManagedInstanceCore.html) ポリシー内に指定された権限を持っていること。
* プリンシパルが次の権限をもっていること。
  * ssm:SendCommand

**緩和策**:

* ssm:SendCommand 権限の使用を制限・監視する。
* Run Command を実行できる [SSM ドキュメント](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/security_iam_id-based-policy-examples.html#customer-managed-policies)を制限する。
* SSM に管理されていない VM からの [SSM 権限](https://docs.aws.amazon.com/ja_jp/aws-managed-policy/latest/reference/AmazonSSMManagedInstanceCore.html)を取り消す。
* 不要なら[デフォルトのホスト管理設定](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/managed-instances-default-host-management.html#managed-instances-default-host-management-console)は無効にする。この機能を使うと AWS System Manager がすべての正規 EC2 インスタンスを管理できるようになる。

### Azure: 仮想マシンの実行コマンド (RunCommand) を使ってコードを実行する

Azure の[実行コマンド (Run Command)](https://learn.microsoft.com/ja-jp/azure/virtual-machines/run-command-overview)機能は、VM 内の VM エージェントを使ってスクリプトを実行します。この機能は、RDP や SSH サービスが利用できない場合のアプリケーション管理やシステム診断、トラブルシューティングに使えます。

**条件**:

* Azure の [VM エージェント](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/agent-linux)がインストールされ、アクティブになっていること。
* プリンシパルが Run Command を実行するための次の[権限](https://learn.microsoft.com/ja-jp/azure/virtual-machines/windows/run-command#limiting-access-to-run-command)を持っていること。
  * Microsoft.Compute/virtualMachines/runCommands/write

**緩和策**:

* Microsoft.Compute/virtualMachines/runCommands/write 権限の使用を制限・監視する。

### Azure: カスタム スクリプト拡張機能を使ってスクリプトを実行する

[VM 拡張機能](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/overview)は、VM インスタンス上でデプロイ後の構成や自動化を実行できるようにする小さいアプリケーション群です。[カスタム スクリプト](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/custom-script-linux)拡張機能を使うと VM 内でのスクリプトのダウンロードと実行が可能になります。

**条件**:

* Azure の [VM エージェント](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/agent-linux)がインストールされ、アクティブになっていること。
* プリンシパルが拡張機能を[インストール](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/extensions-rmpolicy-howto-ps)し、カスタム スクリプト拡張機能を[実行](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/custom-script-linux#azure-cli)するための次の権限を持っていること。
  * Microsoft.Compute/virtualMachines/extensions/write
  * Microsoft.Compute/virtualMachines/write

**緩和策**:

* Microsoft.Compute/virtualMachines/extensions/write と Microsoft.Compute/virtualMachines/write 権限の使用を制限・監視する。
* インストールできる拡張機能の[種類](https://learn.microsoft.com/ja-jp/azure/templates/microsoft.compute/virtualmachines/extensions?pivots=deployment-language-bicep)を制限する。

### GCP: VM Manager を使ってコードを実行する

[VM Manager](https://cloud.google.com/compute/docs/vm-manager?hl=ja)は VM グループの管理に役立つツール スイートで、主にはパッチの適用や OS 情報の収集、ソフトウェア パッケージのインストールやアンインストールに使われています。

#### パッチ適用前またはパッチ適用後のスクリプトを実行する

[Patch](https://cloud.google.com/compute/docs/os-patch-management?hl=ja) の機能を使うと [apt (Advanced Packaging Tool)](https://ubuntu.com/server/docs/package-management) や [yum (Yellowdog Updater、Modified)](https://www.redhat.com/sysadmin/how-manage-packages) などの OS パッケージ マネージャーを使って VM インスタンスのセット全体に OS パッチを適用できます。パッチ ジョブの作成中に、[パッチ適用前またはパッチ適用後](https://cloud.google.com/compute/docs/os-patch-management/create-patch-job?hl=ja)のスクリプトをオプションで実行して、パッチの準備やテストを行えます。

#### OS ポリシーでスクリプトを実行する

[OS ポリシー](https://cloud.google.com/compute/docs/os-configuration-management/working-with-os-policies?hl=ja#example-2)の機能を使うと、ユーザーは複数の VM にわたって OS を一貫した構成にしておくことができます。各ポリシー ファイルには、パッケージ、リポジトリー、ファイルなどのリソースの宣言型構成が含まれています。OS のリソースを構成する方法の 1 つは[スクリプトを実行する](https://cloud.google.com/compute/docs/osconfig/rest/v1/projects.locations.osPolicyAssignments?hl=ja#execresource)ことです。

**条件**:

* [ゲスト エージェント](https://cloud.google.com/compute/docs/images/guest-environment?hl=ja)がインストールされ、アクティブになっていること。
* メタデータ内で OS Config が[有効](https://cloud.google.com/compute/docs/manage-os?hl=ja#enable-metadata)になっていること。
* [OS Config エージェント](https://cloud.google.com/compute/docs/manage-os?hl=ja#agent-install)がインストールされ、アクティブになっていること。
* その VM に[接続されたサービス アカウント](https://cloud.google.com/compute/docs/manage-os?hl=ja#enable-metadata)があること。ただし、そのサービス アカウントには権限は必要ない。
* プリンシパルがパッチ ジョブを実行するための次の[権限](https://cloud.google.com/compute/docs/os-patch-management/create-patch-job?hl=ja#permissions)を持っていること。
  * osconfig.patchJobs.exec
  * osconfig.patchJobs.get
  * osconfig.patchJobs.list
* プリンシパルが OS ポリシーの割り当てを管理するための次の[権限](https://cloud.google.com/compute/docs/os-configuration-management/create-os-policy-assignment?hl=ja#permissions)を持っていること。
  * osconfig.osPolicyAssignments.update
  * osconfig.osPolicyAssignments.get
  * osconfig.osPolicyAssignments.list

**緩和策**:

* osconfig.patchJobs.exec、osconfig.patchJobs.exec、 osconfig.osPolicyAssignments.update の権限の使用を制限・監視する。
* プロジェクト レベルで [osconfig-disabled-features](https://cloud.google.com/compute/docs/manage-os?hl=ja#disable-features) メタデータ キーを設定することで、パッチと OS ポリシーの機能を無効化する。
* 不要ならプロジェクト レベルのメタデータの OS Config を[無効化する](https://cloud.google.com/compute/docs/manage-os?hl=ja#enable-metadata)。
* 不要なら [OS Config エージェントをアンインストールする](https://cloud.google.com/compute/docs/manage-os?hl=ja#disable-agent)。

## **ミドルウェア経由の SSH**

### AWS: SSM Session Manager を使って VM にログインする

AWS [SSM Session Manager](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/session-manager.html) は、IAM を使ってノードにログインするための安全で監査可能な方法を提供します。 Session Manager を使っているノードにはインバウンド ポートを公開しておく必要がなくなり、ノードにログインするユーザーが秘密鍵を管理する必要がなくなります。

Session Manager は、マルチクラウド環境またはハイブリッド クラウド環境のノード上でも構成できます。攻撃者が Session Manager のアクションの実行権限を得た場合、この機能を悪用して Session Manager を実行している VM にログインされるおそれがあります。

**条件**:

* [SSM Agent](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/sysman-manual-agent-install.html)がインストールされ、アクティブになっていること。
* VM のインスタンス プロファイルに次の[権限](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/getting-started-add-permissions-to-existing-profile.html)が含まれていること。
  * ssmmessages:CreateControlChannel
  * ssmmessages:CreateDataChannel
  * ssmmessages:OpenControlChannel
  * ssmmessages:OpenDataChannel
  * ssm:UpdateInstanceInformation
* プリンシパルが VM に接続するための次の[権限](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/getting-started-restrict-access-quickstart.html)を持っていること。
  * ssm:StartSession
  * ssm:ResumeSession
  * ssm:TerminateSession

**緩和策**:

* ssm:StartSession、ssm:ResumeSession の権限の使用を制限・監視する。
* Session Manager に管理されていない VM からの ssmmessages [権限](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/getting-started-add-permissions-to-existing-profile.html)を取り消す。
* 不要なら[デフォルトのホスト管理設定](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/managed-instances-default-host-management.html#managed-instances-default-host-management-console)は無効にする。
* 不要なら SSM エージェントを[アンインストールする](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/sysman-uninstall-agent.html)。

## **シリアル コンソール アクセス**

ほとんどのクラウド サービス プロバイダーは、VM のブートやネットワーク構成の問題をトラブルシュートする機能として、シリアル コンソール アクセスを提供しています。この機能は、ネットワークやオペレーティング システムの状態に関係なく、VM へのテキストベースのコンソール アクセスを提供します。

ネットワークベースのアクセス制御はシリアル コンソール アクセスには適用されません。したがって攻撃者がシリアル コンソールの権限を得た場合、[この機能が悪用され](https://unit42.paloaltonetworks.jp/cloud-lateral-movement-techniques/)、ネットワークベースのファイアウォール制限が回避されて、VM に不正にアクセスされるおそれがあります。なお、シリアル コンソール アクセスはユーザー認証を回避するわけではない点にはご注意ください。VM にログインするには、やはり有効なパスワードか秘密鍵が必要です。

### AWS: シリアル ポート経由でログインする

[Amazon EC2 シリアル コンソール](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/connect-to-serial-console.html)は、EC2 インスタンスのシリアル ポートへのアクセスを提供します。

**条件**:

* シリアル コンソール アクセスが[アカウント レベルで有効化](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/configure-access-to-serial-console.html#sc-grant-account-access)されていること。
* プリンシパルがアクセスを有効化できるよう ec2:EnableSerialConsoleAccess 権限を持っていること。
* VM のインスタンス タイプが[サポートされているタイプ](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-serial-console-prerequisites.html#sc-prereqs-instance-types)の 1 つであること。[Nitro System](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/instance-types.html#nitro-instance-types) 上でビルドされるほとんどのインスタンスがサポート対象。
  * プリンシパルに ec2:ModifyInstanceAttribute 権限があれば VM のインスタンス タイプを変更可能。
* プリンシパルがインスタンスに SSH 公開鍵をプッシュするための有効なパスワードか権限を持っていること。
  * プリンシパルに ec2-instance-connect:SendSerialConsoleSSHPublicKey 権限があればシリアル コンソール経由で SSH キーを VM にプッシュ可能。

**緩和策**:

* アカウント レベルでシリアル コンソール アクセスを無効にする。
* ec2:EnableSerialConsoleAccess、ec2-instance-connect:SendSerialConsoleSSHPublicKey の権限の使用を制限・監視する。

### Azure: シリアル ポート経由でログインする

[Azure シリアル コンソール](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/serial-console-overview)は VM インスタンスへのテキストベースのコンソール アクセスを提供します。

**条件**:

* シリアル コンソールが[サブスクリプション レベル](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/windows/serial-console-enable-disable#subscription-level-enabledisable)で有効化されていること。デフォルトは有効。
* VM の[ブート診断](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/boot-diagnostics)が有効化されていること。
* Linux では getty、Windows では SAC など、VM のゲスト OS で[ターミナル管理サービス](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/linux/serial-console-linux)が有効化されていること。デフォルトは有効。
* VM ゲスト OS にローカル ログイン用にテキストベースのユーザー認証 (有効なユーザー/パスワードなど) が構成されていること。
* プリンシパルがシリアル ポート経由でVMに接続するための次の[権限](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/serial-console-enable-disable#enabling-least-privilege-access-to-serial-console-using-rbac)を持っていること。
  * Microsoft.Compute/virtualMachines/start/action
  * Microsoft.Compute/virtualMachines/read
  * Microsoft.Compute/virtualMachines/write
  * Microsoft.Resources/subscriptions/resourceGroups/read
  * Microsoft.Storage/storageAccounts/listKeys/action
  * Microsoft.Storage/storageAccounts/read
  * Microsoft.SerialConsole/serialPorts/connect/action

**緩和策**:

* Microsoft.SerialConsole/serialPorts/connect/action 権限の使用を制限・監視する。
* サブスクリプション レベルでのシリアル コンソール アクセスを[無効化する](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/serial-console-enable-disable?source=recommendations)。
* 個々の VM に対し[ブート診断](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/boot-diagnostics)を無効化する。
* 個々の VM に対しターミナル管理サービスを無効化する。
* 個々の VM に対するユーザー名/パスワードなど、ローカル ログインのテキストベース認証を無効化する。

### GCP: シリアル ポート経由でログインする

GCP では、シリアル ポート経由で VM に接続するのに別の方法を提供しています。Compute Engine のシリアル ポート アクセスは、メタデータ サービス内で serial-port-enable メタデータ キーを更新することによって[有効化](https://cloud.google.com/compute/docs/troubleshooting/troubleshooting-using-serial-console?hl=ja#enabling_interactive_access_on_the_serial_console)できます。

**条件**:

* [ゲスト エージェント](https://cloud.google.com/compute/docs/images/guest-environment?hl=ja)が VM にインストールされ、アクティブになっていること。
* プリンシパルが VM のメタデータを更新する次の権限を持っていること。
  * compute.instances.setMetadata (VM の [インスタンス メタデータ](https://cloud.google.com/compute/docs/metadata/setting-custom-metadata?hl=ja#set-custom-instance-metadata)経由)
  * compute.projects.setCommonInstanceMetadata ([プロジェクト レベルのメタデータ経由](https://cloud.google.com/compute/docs/metadata/setting-custom-metadata?hl=ja#set-custom-project-wide-metadata))
  * インスタンスのサービスアカウント上の iam.serviceAccountUser ロール

**緩和策**:

* compute.instances.setMetadata と compute.projects.setCommonInstanceMetadata 権限の使用を制限・監視する。
* iam.serviceAccountUser ロールの使用を制限・監視する。
* [組織ポリシー](https://cloud.google.com/compute/docs/troubleshooting/troubleshooting-using-serial-console?hl=ja#disabling_interactive_serial_console_access_through_organization_policy)を通じてシリアル ポート アクセスを無効化する。
* VM 上の [OS Config エージェントを無効化](https://cloud.google.com/compute/docs/manage-os?hl=ja#disable-agent)する。

## **結論**

本稿では VM に対して起こりうる攻撃経路の概要を示し、組織がクラウド セキュリティ強化に向けて実装できる緩和戦略を解説しました。クラウド環境における VM のセキュリティ態勢維持はきわめて重要です。

VM は利用数も多いですし、ワークロード ID の権限も備わっているので、攻撃者にとっては垂涎の的です。なお、本稿で解説した攻撃経路はいずれも、正当なユース ケースを持つ意図された機能に基づいています。ただ、そうした機能の保護を適切に講じていないと、攻撃者らに悪質な目的で利用されてしまうおそれがあります。こうした攻撃経路を保護し、潜在的リスクを緩和する責任はクラウド ユーザーにあります。

攻撃経路を有効においても関連リスクの緩和においても重要な役割を果たすのが IAM の構成です。クラウド セキュリティを堅牢化するには、これらの攻撃経路を継続的に特定し、危険な権限の使用を監視することが重要です。

クラウド環境の進化とともに、サイバー攻撃者の使う TTP も進化していきます。組織はクラウド セキュリティの取り組みにおいて常に警戒を怠らず積極的に動くことで進化する脅威への対抗戦略を適応させていく必要があります。

### パロアルトネットワークスの保護と緩和策

パロアルトネットワークスのお客さまは、以下の製品を通じて、上記の脅威からより強力に保護されています。

* [Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) をご利用のお客さまは、潜在的な攻撃経路を継続的に監視し、警告してくれる[Attack Path ポリシー](https://docs.prismacloud.io/en/classic/cspm-admin-guide/prisma-cloud-policies/attack-path-policies)よって、より強力に保護されています。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cloud-detection-and-response) は、エクスプロイトに加えて検出しづらいクラウドベースの攻撃も検出・ブロックします。
* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse) を使うと、パブリック クラウド プロバイダーで実行されているシャドー IT を検出し、それらのリソースを管理下に置くことができます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[infojapan@paloaltonetworks.com](https://start.paloaltonetworks.jp/contact-unit42.html) までメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客さまには限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客さまに保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## **追加リソース**

**パロアルトネットワークス**

* [Prisma Cloud](https://docs.prismacloud.io/en/classic/cspm-admin-guide/get-started-with-prisma-cloud/prisma-cloud-how-it-works)
* [Prisma Cloudによる脆弱性管理](https://www.paloaltonetworks.jp/prisma/cloud/vulnerability-management)
* [Prisma Cloud attack path policies](https://docs.prismacloud.io/en/classic/cspm-admin-guide/prisma-cloud-policies/attack-path-policies)
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cloud-detection-and-response)
* [Unit 42 インシデント レスポンス チームの連絡先](https://start.paloaltonetworks.jp/contact-unit42.html)
* [Unit 42 クラウド脅威レポート](https://www.paloaltonetworks.jp/prisma/unit42-cloud-threat-research)
* [クラウドを渡る技術: クラウド環境のラテラルムーブ術](https://unit42.paloaltonetworks.jp/cloud-lateral-movement-techniques/)
* [ゼロデイとアクセス キーがクラウドで出会うとき: SugarCRM のゼロデイ脆弱性への対応](https://unit42.paloaltonetworks.jp/sugarcrm-cloud-incident-black-hat/)
* [オペレーション CloudKeys: 露出した AWS の IAM キーを悪用するクリプトマイニング オペレーションの追跡](https://unit42.paloaltonetworks.jp/malicious-operations-of-exposed-iam-keys-cryptojacking/)

**AWS**

* [Amazon Inspector](https://aws.amazon.com/jp/inspector/)
* [インスタンス ユーザー データの使用](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/instancedata-add-user-data.html)
* [EC2 インスタンス再起動ごとのスクリプト実行](https://repost.aws/ja/knowledge-center/execute-user-data-ec2)
* [EC2 Instance Connect](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/connect-linux-inst-eic.html)
* [EC2 Instance Connect エージェント](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-instance-connect-set-up.html)
* [EC2 Instance Connect の権限](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-instance-connect-configure-IAM-role.html#eic-permissions-allow-users-to-connect-to-specific-instances)
* [EC2 Instance Connect のアンインストール](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-instance-connect-uninstall.html)
* [SSM Run Command](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/run-command.html)
* [SSM エージェントのインストール](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/sysman-manual-agent-install.html)
* [SSM エージェントのアンインストール](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/sysman-uninstall-agent.html)
* [AmazonSSMManagedInstanceCore](https://docs.aws.amazon.com/ja_jp/aws-managed-policy/latest/reference/AmazonSSMManagedInstanceCore.html) ポリシー
* [SSM エージェントが実行できるドキュメントの制限](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/security_iam_id-based-policy-examples.html#customer-managed-policies)
* [デフォルトのホスト管理設定](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/managed-instances-default-host-management.html#managed-instances-default-host-management-console)
* [SSM Session Manager](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/session-manager.html)
* [Session Manager の権限](https://docs.aws.amazon.com/ja_jp/systems-manager/latest/userguide/getting-started-add-permissions-to-existing-profile.html)
* [Amazon EC2 シリアル コンソール](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/connect-to-serial-console.html)
* [シリアル コンソールへのアカウントア クセスの権限](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/configure-access-to-serial-console.html#sc-grant-account-access)
* [シリアル コンソール アクセスをサポートするインスタンス タイプ](https://docs.aws.amazon.com/ja_jp/AWSEC2/latest/UserGuide/ec2-serial-console-prerequisites.html#sc-prereqs-instance-types)

**Azure**

* [Microsoft Defender for Cloud](https://azure.microsoft.com/ja-jp/products/defender-for-cloud)
* [仮想マシンのカスタム データ](https://learn.microsoft.com/ja-jp/azure/virtual-machines/custom-data)
* [仮想マシンのスケール セット プロパティの変更](https://learn.microsoft.com/ja-jp/azure/virtual-machine-scale-sets/virtual-machine-scale-sets-upgrade-scale-set#how-to-update-global-scale-set-properties)
* [VMSS の状態更新コマンド](https://learn.microsoft.com/ja-jp/powershell/module/az.compute/update-azvmss?view=azps-11.3.0)
* [Azure 仮想マシンの再イメージ化](https://learn.microsoft.com/ja-jp/powershell/module/az.compute/invoke-azvmreimage?view=azps-11.3.0)
* [仮想マシンの拡張機能](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/overview)
* [VMAccess 拡張機能](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/vmaccess-linux)
* [Linux VM エージェント](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/agent-linux)
* [VM 拡張機能のインストール権限](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/extensions-rmpolicy-howto-cli)
* [VM のユーザー アカウント管理コマンド](https://learn.microsoft.com/ja-jp/cli/azure/vm/user?view=azure-cli-latest)
* [Microsoft.Compute/virtualMachines/extensions](https://learn.microsoft.com/ja-jp/azure/templates/microsoft.compute/virtualmachines/extensions?pivots=deployment-language-bicep)
* [Run Command](https://learn.microsoft.com/ja-jp/azure/virtual-machines/run-command-overview)
* [Run Command へのアクセスを制限する](https://learn.microsoft.com/ja-jp/azure/virtual-machines/windows/run-command#limiting-access-to-run-command)
* [カスタム スクリプトの拡張機能](https://learn.microsoft.com/ja-jp/azure/virtual-machines/extensions/custom-script-linux)
* [Azure シリアル コンソール](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/serial-console-overview)
* [サブスクリプション レベルでの Azure シリアル コンソール有効化/無効化](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/windows/serial-console-enable-disable#subscription-level-enabledisable)
* [Linux 用 Azure シリアル コンソール](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/linux/serial-console-linux)
* [Windows 用 Azure シリアル コンソール](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/windows/serial-console-windows)
* [ブート診断](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/boot-diagnostics)
* [シリアル コンソールへのアクセス権限](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/serial-console-enable-disable#enabling-least-privilege-access-to-serial-console-using-rbac)
* [シリアル コンソールの有効化・無効化](https://learn.microsoft.com/ja-jp/troubleshoot/azure/virtual-machines/serial-console-enable-disable?source=recommendations)
* [コントロール プレーンとデータ プレーン](https://learn.microsoft.com/ja-jp/azure/azure-resource-manager/management/control-plane-and-data-plane#control-plane)

**GCP**

* [Google Security Command Center](https://cloud.google.com/security/products/security-command-center?hl=ja)
* [VM メタデータ](https://cloud.google.com/compute/docs/metadata/overview?hl=ja)
* [事前定義されたメタデータキー](https://cloud.google.com/compute/docs/metadata/predefined-metadata-keys?hl=ja)
* [Linux スタートアップ スクリプトのメタデータキー](https://cloud.google.com/compute/docs/instances/startup-scripts/linux?hl=ja#metadata-keys)
* [メタデータでの OS Config の有効化](https://cloud.google.com/compute/docs/manage-os?hl=ja#enable-metadata)
* [ゲスト エージェントのインストール](https://cloud.google.com/compute/docs/images/guest-environment?hl=ja)
* [VM の再起動またはリブート](https://cloud.google.com/compute/docs/instances/stop-start-instance?hl=ja)
* [メタデータ ベースの SSH 認証鍵を使用する VM への SSH 認証鍵の追加](https://cloud.google.com/compute/docs/connect/add-ssh-keys?hl=ja#metadata)
* [VM からの SSH 認証鍵の制限](https://cloud.google.com/compute/docs/connect/restrict-ssh-keys?hl=ja#block-keys)
* [OS Login の概要](https://cloud.google.com/compute/docs/oslogin?hl=ja)
* [OS Login の有効化](https://cloud.google.com/compute/docs/oslogin/set-up-oslogin?hl=ja#enable_os_login_for_all_vms_in_a_project)
* [Compute OS Login role](https://cloud.google.com/compute/docs/access/iam?hl=ja#compute.osLogin)
* [Compute OS Login External User role](https://cloud.google.com/compute/docs/access/iam?hl=ja#compute.osLoginExternalUser)
* [2 要素認証 (2FA) を使う OS Login の設定](https://cloud.google.com/compute/docs/oslogin/set-up-oslogin?hl=ja)
* [OS Login でのセキュリティ キー有効化](https://cloud.google.com/compute/docs/oslogin/security-keys?hl=ja)
* [VM Manager](https://cloud.google.com/compute/docs/vm-manager?hl=ja)
* [Compute Engine Patch](https://cloud.google.com/compute/docs/os-patch-management?hl=ja)
* [パッチ ジョブの作成](https://cloud.google.com/compute/docs/os-patch-management/create-patch-job?hl=ja)
* [パッチ ジョブの作成権限](https://cloud.google.com/compute/docs/os-patch-management/create-patch-job?hl=ja#permissions)
* [Compute Engine の OS ポリシー](https://cloud.google.com/compute/docs/os-configuration-management/working-with-os-policies?hl=ja#example-2)
* [OS ポリシーでのスクリプト実行](https://cloud.google.com/compute/docs/osconfig/rest/v1/projects.locations.osPolicyAssignments?hl=ja#execresource)
* [OS ポリシーの割り当て作成権限](https://cloud.google.com/compute/docs/os-configuration-management/create-os-policy-assignment?hl=ja#permissions)
* [メタデータでのパッチまたは OS ポリシーの無効化](https://cloud.google.com/compute/docs/manage-os?hl=ja#disable-features)
* [シリアル コンソールの有効化](https://cloud.google.com/compute/docs/troubleshooting/troubleshooting-using-serial-console?hl=ja#enabling_interactive_access_on_the_serial_console)
* [組織ポリシーによるシリアル コンソール アクセスの無効化](https://cloud.google.com/compute/docs/troubleshooting/troubleshooting-using-serial-console?hl=ja#disabling_interactive_serial_console_access_through_organization_policy)

**そのほか**

* [踏み台インスタンス](https://cloud.google.com/solutions/connecting-securely?hl=ja#bastion)
* [sshd configuration file](https://linux.die.net/man/5/sshd_config)
* [ssh authorized\_keys](https://linux.die.net/man/8/sshd)
* [Cyber Threat Alliance](https://www.cyberthreatalliance.org)
  トップに戻る

### タグ

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")
* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")
* [IaaS](https://unit42.paloaltonetworks.com/ja/tag/iaas-ja/ "IaaS")
* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")
* [Virtual machines](https://unit42.paloaltonetworks.com/ja/tag/virtual-machines-ja/ "virtual machines")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Operation Diplomatic Specter: 活発な中国のサイバースパイ活動 稀なツールセットを駆使して中東・アフリカ・アジアの政府機関を標的に](https://unit42.paloaltonetworks.com/ja/operation-diplomatic-specter/ "Operation Diplomatic Specter: 活発な中国のサイバースパイ活動 稀なツールセットを駆使して中東・アフリカ・アジアの政府機関を標的に")

### 目次

* 

### 関連記事

* [Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "article - table of contents")
* [Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "article - table of contents")
* [Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "article - table of contents")

## 関連項目 クラウド サイバーセキュリティ リサーチ リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of cloud discovery with AzureHound. A digital representation of a cloud composed of blue light particles, superimposed over a blurred background of server racks in a data center.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月24日 [#### AzureHoundを使用したクラウド ディスカバリ](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/)

* [Control plane](https://unit42.paloaltonetworks.com/ja/tag/control-plane-ja/ "control plane")

* [Curious Serpens](https://unit42.paloaltonetworks.com/ja/tag/curious-serpens-ja/ "Curious Serpens")

* [Data plane](https://unit42.paloaltonetworks.com/ja/tag/data-plane-ja/ "data plane")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/threat-actor-misuse-of-azurehound/ "AzureHoundを使用したクラウド ディスカバリ")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of model namespace reuse. A vibrant digital illustration featuring a glowing cloud icon with a padlock, symbolizing cloud security technology, set against a backdrop of glowing circuit lines in blue and orange.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/05_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年9月3日 [#### モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/)

* [Azure](https://unit42.paloaltonetworks.com/ja/tag/azure-ja/ "Azure")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する")  
  ![Pictorial representation of serverless tokens in the cloud. East Asian woman examining data on multiple screens in a high-tech environment, surrounded by digital graphics and code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/07_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月13日 [#### クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Google Cloud](https://unit42.paloaltonetworks.com/ja/tag/google-cloud-ja/ "Google Cloud")

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/serverless-authentication-cloud/ "クラウドにおけるサーバーレス トークン: エクスプロイト攻撃と検出")  
  ![Pictorial representation of ELF-based malware like NoodleRAT, Winnti, SSHdInjector, Pygmy Goat and AcidPour. Vibrant futuristic cityscape with glowing neon lines, clouds, and a dramatic sky at twilight.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月10日 [#### クラウド運用におけるLinuxバイナリの進化](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/)

* [Endpoint](https://unit42.paloaltonetworks.com/ja/tag/endpoint-ja/ "endpoint")

* [Linux Malware](https://unit42.paloaltonetworks.com/ja/tag/linux-malware-ja/ "Linux Malware")

* [Machine Learning](https://unit42.paloaltonetworks.com/ja/tag/machine-learning-ja/ "Machine Learning")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/elf-based-malware-targets-cloud/ "クラウド運用におけるLinuxバイナリの進化")  
  ![Pictorial representation of AWS Roles Anywhere. Futuristic cityscape with glowing orange and blue structures, elevated clouds, and illuminated, scattered points representing lights or data points.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/01_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年6月9日 [#### AWS IAM Roles Anywhereの危険性に迫る。](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/)

* [AWS](https://unit42.paloaltonetworks.com/ja/tag/aws-ja/ "AWS")

* [Kubernetes](https://unit42.paloaltonetworks.com/ja/tag/kubernetes-ja/ "Kubernetes")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/aws-roles-anywhere/ "AWS IAM Roles Anywhereの危険性に迫る。")  
  ![Digital illustration of a glowing blue brain floating above a network of interconnected golden lines and points, symbolizing neural connections and artificial intelligence on a dark background with blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2025年5月21日 [#### GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/)

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/github-actions-supply-chain-attack/ "GitHub Actionsサプライチェーン攻撃: Coinbaseへの標的型攻撃が拡大し、tj-actions/changed-files事件が多発: 脅威評価（4/2更新）")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
