SecureFlex
AWS WAFが止めた理由を、毎朝、日本語で。
AWS WAFのログを毎日読み、正常な操作が誤って止められていないかを調べます。原因のルールと調整案を、日本語のレポートにして届けます。お客様のAWSアカウントの中で動き、ログは外に出ません。
試験導入を受け付けています。最初の2週間のレポートを一緒に読み、誤検知とその対処を整理します。
WAFは入れた。その後の運用が続かない。
マネージドルールは数分で有効にできます。けれど、CSVの取り込みやリッチテキストの投稿が突然止まったとき、原因を探すのは人です。SecureFlexは、その作業を毎日代わりに行います。
- 見つける
- 説明する
- 提案する
止められたリクエストを、ルールとURLの組み合わせで集計し、止められたIPが正常なリクエストも送っているかを調べます。どのルールが、どのURLで、なぜ反応したと考えられるかを日本語で書き、除外や絞り込みの方針を提案します。適用するかどうかを決めるのはお客様で、SecureFlexがルールを書き換えることはありません。
主な機能
日次レポート
毎朝、前日までのログを集計し、解釈と提案を日本語のレポートにしてメールまたはSlackに届けます。前半はAIによる解釈、後半はログから数えた値そのものなので、数字と突き合わせて確かめられます。
誤検知の手がかり
止められたIPが、同じ期間に正常なリクエストも送っている組み合わせに印を付けます。攻撃元は通常、止められるリクエストしか送らないためです。判定ではなく手がかりで、最終判断は人が行います。
過去との比較
過去7日のレポートと比べて、新しく現れたルールやIP、増えたものを数値で示します。
即時IPブロック
短時間に何度も止められ、複数のURLを探っているIPを、期限つきで遮断します。判断にAIは使わず、件数の条件だけで機械的に決めます。
誤って止めないための仕組み
許可リスト、試運転(記録と通知のみ)、自動解除と上限、同じURLでの繰り返しは対象外、という安全策を備えています。
CloudWatch LogsとS3に対応
CloudWatch Logsに加え、S3に出力されたWAFログも分析できます。S3のログでは、日次レポートのみ使えます。
ログは、お客様のAWSから出ません
- お客様のAWSアカウントに導入するソフトウェアです。分析に使うAIも、お客様のアカウントのAmazon Bedrockを日本国内のリージョンで呼び出します
- WAFログの読み取りは、指定したロググループ、またはS3の指定した場所だけです
- 日次レポートは、WAFへの書き込み権限を持ちません。即時ブロックを使う場合も、書き込めるのはSecureFlex専用のIPセット2つだけで、Web ACLやルールは変更できません
- AIに渡すのは集計した結果だけです。リクエストの本文、ヘッダー、Cookie、クエリ文字列は渡しません
- AWSの外に出るのは、ライセンスキーと、導入先を区別するための識別子だけです
できないこと
- リクエストを1件ずつ、その場で判定する製品ではありません。レポートは1日1回、即時ブロックは検知から1〜2分かかります
- 24時間365日の有人監視は行っていません
- 大量アクセスを秒単位で止めたい場合は、AWS WAFのレート制限ルールと併用してください
- 即時ブロックは、CloudWatch Logsに出力されたログでのみ使えます
導入は、スタックをひとつ作るだけ
- WAFのログを確認する
- スタックを作成する
- 翌朝、最初のレポートが届く
AWS WAFのログがCloudWatch LogsまたはS3に出力されていることを確認し、導入用のリンクからスタックを作成します。即時ブロックを使う場合は、試運転で1〜2週間ようすを見てから本番に切り替えます。
まずは、今のログに何が写っているかを見ませんか。料金や導入の進め方は、お問い合わせください。
Amazon Web Services、AWS、AWS WAF、Amazon Bedrockは、Amazon.com, Inc. またはその関連会社の商標です。