ある企業のデータセキュリティチームは、AWS環境内のAmazon S3バケットおよびAWS KMSキーに設定されたリソースポリシーを継続的に分析したいと考えています。 同一AWS Organization外の外部AWSアカウントやインターネットからの意図せぬアクセスを許可するポリシー設定が存在しないかを自動的に検出し、発見次第セキュリティチームに通知する仕組みが必要です。 最も適切なAWSサービスはどれですか?
AWS IAM Access AnalyzerはS3バケット・KMSキーなどのリソースポリシーを自動分析し、信頼ゾーン(同一アカウントまたはOrganization)外のエンティティへのアクセスを許可する設定を継続的に検出してFindingsとして報告します。組織レベルで設定するとOrganization全体を信頼ゾーンとして扱えます。 選択肢AのAmazon MacieはS3内データの分類が主な機能であり、リソースポリシーの外部アクセスパス分析は対象外です。 選択肢CのAWS Configは特定ルールに基づくパブリックアクセス評価は可能ですが、任意の外部アカウントへのアクセスパスの包括的な分析はAccess Analyzerが適切です。 選択肢DのAWS CloudTrail(Athenaクエリ)はポリシー変更時のみ検出可能でリアルタイム性が低く、開発コストも高くなります。