このページの本文へ

ポートアクセスやセキュリティグループの設定、バックアップやセキュリティ推奨構成まで

AWSJ、WannaCryのAWSサービスへの影響について情報提供

2017年05月18日 14時00分更新

文● 大谷イビサ/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 5月17日、アマゾン ウェブ サービス ジャパンは世界で猛威を振るっているランサムウェア「WannaCry」に関するAWSサービスに対する影響についてブログで情報公開した。

 WannaCryはファイル共有や印刷共有を実現するWindowsのSMBサーバーの脆弱性を悪用し、SMBサーバーはUDPポート137/138およびTCPポート139/445で動作する。Windowsの複数のバージョンが対象になっており、2017年3月14日には脆弱性を解消すべく、Microsoft Windows SMB Server(4013389)の重要なセキュリティ更新プログラムをリリースされている。

 まず、Amazon EC2上のWindowsに関しては、AWSから提供されている2017.04.12以降のリリースのAMI(Amazon Machine Images)であれば、この脆弱性の被害を受けないという。2017.04.12より前のAMIを使用している場合でも、自動更新が有効になっている場合は、この脆弱性は解消されるという。

 また、AWSではセキュリティのベストプラクティスに従い、セキュリティグループの設定を確認し、その必要のあるインスタンスおよびリモートホストに対してのみ前述のポートへのアクセスを許可することを勧めている。デフォルトでは、EC2セキュリティグループはこれらのポートをブロックするという。Amazon WorkSpacesに関しては、2017年4月15日以降にWorkSpaceを作成した、または自動更新を有効にしたAmazon WorkSpacesのユーザーは、脆弱性の影響を受けない。 2017年4月15日より前にWorkSpaceを作成し、自動更新を有効にしていないユーザーは、セキュリティ更新プログラムをインストールするか、 WorkSpaceを終了して再作成することをお勧めするという。

 今回のようなマルウェアの被害を防ぐ、AWSサービスの効果的な使い方に関しても言及。Amazon EC2でセキュリティ診断を行なう「Amazon Inspector」を使うことで、CVE(共通脆弱性識別子)のルールパッケージに基づいた診断が可能で、WannaCryに関連するCVE-2017-0143からCVE-2017-0148の脆弱性の検証ができる。さらにエージェントを用いてインスタンスを管理する「Amazon EC2 Systems Manager」を利用すれば、シェルスクリプトやPowerShellコマンドの実行、パッチ適用の時間指定、定期実行などの管理タスクを簡単に自動化できるほか、Windowsのセキュリティ更新プログラム適用に利用できるという。

 その他、推奨するAWSソリューションとしてバックアップや復元ソリューション、セキュリティ推奨構成を保つためのガイドについても言及されている。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    デジタル

    平均年齢60歳の現場を変えたZ世代女子 kintoneで電話・紙・入力をなくしたら、仕事が楽しくなった

  2. 2位

    sponsored

    「Copilot エージェント」の作成は簡単! 業務用途に合わせてカスタマイズして使おう

  3. 3位

    ITトピック

    北米での成長率がすごすぎる NinjaOneとはいったい何者だ?

  4. 4位

    ビジネス・開発

    脱・巨大プルリクエスト GitHub公式の「スタック型プルリクエスト」が登場

  5. 5位

    sponsored

    無線APにデザインは不要ですか? ブラックスケルトンモデルは今どきのオフィスにめちゃなじむんです

  6. 6位

    ビジネス・開発

    情シスは「フィジカルAI」にどう向き合うべきか 実用化に不可欠な“現場×AI×経営”の橋渡し役に

  7. 7位

    Team Leaders

    Power AutomateでSharePointリストにある申請データ一覧をメール送信する方法

  8. 8位

    ビジネス・開発

    「Gemini Enterprise」に大規模導入の波 ― SOMPO・NTTデータ・Skyが描く“エージェント企業”への進化

  9. 9位

    ITトピック

    年収1500万円以上の半数が「AI時代でキャリアの見直し」今後の戦略は?/カスハラ対策義務化まで2ヶ月、対策の遅れと被害の実態、ほか

  10. 10位

    ITトピック

    情シス人材不足でも「採用予定なし」中小企業の意見/“従業員発のSNS炎上”6割の企業が懸念/「SNS疲れ」利用を減らす効果的方法、ほか

集計期間:
2026年08月08日~2026年08月14日
  • 角川アスキー総合研究所