DEAデータのセキュリティとガバナンス
ある金融サービス企業は、機密性の高い顧客データをAmazon S3データレイクに保管しています。セキュリティチームは以下の脅威を自動的に検出したいと考えています。
・既知の悪意のあるIPアドレスからのS3バケットへのAPIコール
・認証情報が侵害された可能性を示す異常なデータアクセスパターン
・通常とは異なる地理的ロケーションやユーザーエージェントからの大量データダウンロード
・意図しないS3バケットポリシーの変更
セキュリティチームは、カスタムの検出ルールを記述することなく、これらの脅威をリアルタイムで検出できるマネージドサービスを求めています。この要件を最も適切に満たすAWSサービスはどれですか?
AAmazon MacieをすべてのS3バケットで有効化し、機密データの検出結果をAmazon SNSで通知する
PII(個人識別情報)など機密データの検出・分類に特化したサービスであり、脅威検出機能はありません。
BAmazon GuardDutyのS3保護機能を有効化し、検出結果をAmazon EventBridgeで自動通知・対応する
✓ 正解
Amazon GuardDutyのS3保護機能を有効化し、検出結果をAmazon EventBridgeで自動通知・対応する。
解説:
Amazon GuardDutyは機械学習と脅威インテリジェンスを活用したマネージド型脅威検出サービスです。S3保護を有効化するとCloudTrail S3データイベントを自動分析し、悪意あるIPからのAPIコール・異常アクセスパターン・認証情報侵害の兆候をカスタムルール不要で検出できます。
CAWS CloudTrailのS3データイベントログをAmazon CloudWatch Logsに送信し、メトリクスフィルターとアラームを設定する
カスタムのメトリクスフィルターやアラームの記述が必要であり、「カスタムルール不要」という要件を満たしません。
DAWS Security HubのCIS AWS Foundationsコンプライアンス標準を有効化し、セキュリティスコアを継続的に監視する
GuardDuty等の検出結果を集約・可視化するサービスであり、脅威のリアルタイム検出機能は持ちません。
解説
Amazon GuardDutyのS3保護機能を有効化し、検出結果をAmazon EventBridgeで自動通知・対応する。
解説:
Amazon GuardDutyは機械学習と脅威インテリジェンスを活用したマネージド型脅威検出サービスです。S3保護を有効化するとCloudTrail S3データイベントを自動分析し、悪意あるIPからのAPIコール・異常アクセスパターン・認証情報侵害の兆候をカスタムルール不要で検出できます。
選択肢AはPII(個人識別情報)など機密データの検出・分類に特化したサービスであり、脅威検出機能はありません。
選択肢Cはカスタムのメトリクスフィルターやアラームの記述が必要であり、「カスタムルール不要」という要件を満たしません。
選択肢DはGuardDuty等の検出結果を集約・可視化するサービスであり、脅威のリアルタイム検出機能は持ちません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →