SCSインシデント対応
ある開発チームのメンバーが、本番データベースの接続パスワードを誤ってパブリックなGitHubリポジトリにコミットしてしまいました。
このパスワードはAWS Secrets Managerでは管理されておらず、アプリケーションの設定ファイルにプレーンテキストで記載されていました。
セキュリティチームがこの漏洩を検知した際、インシデント対応として最優先で実施すべきアクションはどれですか?
AGitHubリポジトリをパブリックからプライベートに変更し、git filter-branchでコミット履歴からパスワードを削除してから対処する
リポジトリのプライベート化とgit履歴削除は、既に公開されたパスワードを無効化できず、パスワードのローテーションが先に必要であるため対応順序が誤っています。
BAmazon Macieを有効化してS3バケットおよびコードリポジトリ内の機密情報の流出範囲を特定し、インシデント報告書を作成する
Amazon MacieはAWS S3内の機密データ検出ツールであり、GitHubリポジトリは対象外のため本インシデントの即時封じ込めには不適切です。
C流出したパスワードを即座にローテーション(変更)してデータベースへの不正アクセスを遮断し、その後データベースのアクセスログとCloudTrailを調査して不正利用の有無を確認する
✓ 正解
シークレット漏洩インシデントでは「封じ込め→調査」の順序が原則であり、流出したパスワードを即座に変更して攻撃ベクターを無効化することが最優先です。封じ込め後にアクセスログを調査して不正利用の有無と被害範囲を確認します。
DAWS Config Rulesを設定してハードコードされたシークレットを自動検出する仕組みを構築し、今後の再発防止策を策定する
AWS Config Rulesは再発防止のための予防的措置であり、現在進行中のインシデントへの即時対応ではありません。
解説
シークレット漏洩インシデントでは「封じ込め→調査」の順序が原則であり、流出したパスワードを即座に変更して攻撃ベクターを無効化することが最優先です。封じ込め後にアクセスログを調査して不正利用の有無と被害範囲を確認します。
選択肢Aのリポジトリのプライベート化とgit履歴削除は、既に公開されたパスワードを無効化できず、パスワードのローテーションが先に必要であるため対応順序が誤っています。
選択肢BのAmazon MacieはAWS S3内の機密データ検出ツールであり、GitHubリポジトリは対象外のため本インシデントの即時封じ込めには不適切です。
選択肢DのAWS Config Rulesは再発防止のための予防的措置であり、現在進行中のインシデントへの即時対応ではありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →