無限ノック › DEA 練習問題一覧 › 問題
DEAデータオペレーションとサポート

あるデータエンジニアリングチームは、Amazon S3上に構築したデータレイクのコンプライアンス監査を実施しています。 要件として「過去90日間に、特定のS3バケット内のオブジェクトに対してGetObject操作を実行したIAMプリンシパル(ユーザーまたはロール)の一覧をSQLで抽出できること」が定められています。 この要件を満たすために必要な設定として最も適切なものはどれですか?

A
AWS CloudTrail でS3データイベントを有効化し、ログをAmazon S3に保存してAmazon Athena でクエリする
✓ 正解
S3オブジェクトレベルのAPIコール(GetObject等)はCloudTrailの「データイベント」として記録され、実行したIAMプリンシパルのARNも含まれます。ログをS3に保存してAthenaでクエリすることで、追加インフラの構築なしにSQLで監査情報を抽出できます。
B
AWS CloudTrail マネジメントイベントのみを有効化し、Amazon Athena でGetObject操作をフィルタリングする
CloudTrail マネジメントイベントはGetObjectのようなオブジェクトレベルのAPIコールを記録せず、データイベントの有効化が別途必要です。マネジメントイベントのみでは要件を満たせません。
C
Amazon S3 サーバーアクセスログを有効にし、AWS Glue ETLジョブでAmazon Redshiftにロードしてクエリする
S3サーバーアクセスログもリクエスト元を記録しますが、CloudTrailと比べてIAMロール情報の詳細度が低く、Redshiftへのロードが必要で構成が複雑になります。
D
Amazon Macie を有効にして機密データを検出し、Macieダッシュボードでアクセスパターンを分析する
Macieが機密データの検出・分類ツールであり、誰がアクセスしたかの監査ログ取得機能はありません。

解説

S3オブジェクトレベルのAPIコール(GetObject等)はCloudTrailの「データイベント」として記録され、実行したIAMプリンシパルのARNも含まれます。ログをS3に保存してAthenaでクエリすることで、追加インフラの構築なしにSQLで監査情報を抽出できます。 選択肢BはマネジメントイベントのみでGetObjectのようなオブジェクトレベルの操作は記録されないため要件を満たせません。 選択肢CはS3サーバーアクセスログもリクエスト元を記録しますが、CloudTrailと比べてIAMロール情報の詳細度が低く、Redshiftへのロードが必要で構成が複雑になります。 選択肢DはMacieが機密データの検出・分類ツールであり、誰がアクセスしたかの監査ログ取得機能はありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る