無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

ある企業は AWS Organizations を使って複数の AWS アカウントを管理しており、機密データを含むアカウントからのデータ流出リスクを防ぐ必要があります。セキュリティチームから以下の要件が提示されました。 ・組織内の全アカウントにおいて、組織外の Amazon S3 バケットへのデータ書き込みを禁止する ・各メンバーアカウントの IAM 管理者がこの制限を変更・回避できないようにする ・AWS Organizations に新規追加されるアカウントにも自動的に適用される これらの要件を最も確実に満たすアプローチはどれですか?

A
全メンバーアカウントの全 IAM ロールに組織外リソースへの s3:PutObject を制限するパーミッション境界(Permissions Boundary)を適用する
IAM パーミッション境界はアカウント内の IAM 管理者が変更できるため、権限を持つ管理者による回避が可能です。また新規 IAM ロール作成時に境界の適用が自動保証されません。
B
AWS Organizations のサービスコントロールポリシー(SCP)で aws:ResourceOrgID 条件を使用し、組織外の Amazon S3 バケットへの書き込み操作を Deny するポリシーをルート OU に適用する
✓ 正解
AWS Organizations の SCP は組織内の全アカウントに適用される最大権限の境界を定義し、各アカウントの IAM 管理者でも上書きできない予防的制御を実現します。ルート OU に SCP を適用することで新規追加アカウントにも自動適用されます。aws:ResourceOrgID 条件キーを Deny ルールと組み合わせると、組織外の S3 バケットへの書き込みを確実に禁止できます。
C
AWS Config のカスタムルールで組織外 S3 バケットへのアクセスを検出し、AWS Systems Manager Automation ドキュメントで自動修復する
AWS Config は検出・修復に時間がかかる事後対応型であり、違反発生から修復までの間にデータ流出が起きる可能性があります。予防的な制御にはなりません。
D
Amazon Macie を全アカウントで有効化し、S3 への不審な書き込みを検出して Amazon EventBridge トリガーで IAM ポリシーを自動更新する
Amazon Macie は機密データの検出・分類サービスであり、S3 書き込み操作をリアルタイムにブロックする機能は持っていません。

解説

AWS Organizations の SCP は組織内の全アカウントに適用される最大権限の境界を定義し、各アカウントの IAM 管理者でも上書きできない予防的制御を実現します。ルート OU に SCP を適用することで新規追加アカウントにも自動適用されます。aws:ResourceOrgID 条件キーを Deny ルールと組み合わせると、組織外の S3 バケットへの書き込みを確実に禁止できます。 選択肢AのIAM パーミッション境界はアカウント内の IAM 管理者が変更できるため、権限を持つ管理者による回避が可能です。また新規 IAM ロール作成時に境界の適用が自動保証されません。 選択肢CのAWS Config は検出・修復に時間がかかる事後対応型であり、違反発生から修復までの間にデータ流出が起きる可能性があります。予防的な制御にはなりません。 選択肢DのAmazon Macie は機密データの検出・分類サービスであり、S3 書き込み操作をリアルタイムにブロックする機能は持っていません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る