DEAデータのセキュリティとガバナンス複数選択
ある金融テクノロジー企業のセキュリティチームは、Amazon S3に保存されている機密顧客データへの不審なアクセスをリアルタイムで検出したいと考えています。
具体的には以下の脅威パターンの検出が求められています:
・Torネットワークや既知の悪意あるIPアドレスからのS3 APIコール
・通常と大きく異なるパターンでの大量データ取得操作(潜在的なデータ窃取)
・侵害された可能性のあるIAM認証情報を使ったS3へのアクセス
最小限の設定でこれらの脅威を自動検出するために有効化すべきものを2つ選択してください。
AAmazon GuardDutyを有効化する
✓ 正解
Amazon GuardDutyはVPCフローログ・CloudTrail管理イベント・DNSログを機械学習で分析し、TorノードからのAPIコールや侵害IAM認証情報によるS3アクセスを自動検出します。
BGuardDutyのS3プロテクション(Protection Plan)を有効化する
✓ 正解
GuardDuty S3プロテクションはCloudTrailのS3データイベント(GetObject等)を分析対象に追加し、異常な大量データ取得(データ窃取の疑い)を含むS3固有の脅威を検出できるようにします。
CAmazon Macieを有効化してS3バケットの機密データ自動スキャンを設定する
Amazon MacieはS3内の機密データ分類・検出に特化しており、リアルタイムのアクセス異常検出は行いません。
DAWS Security HubのCIS AWS Foundations Benchmarkを有効化する
AWS Security Hub CISベンチマークはリソース設定コンプライアンスの評価であり、リアルタイムの脅威検出機能ではありません。
EAmazon Inspectorを有効化してEC2インスタンスの脆弱性スキャンを実行する
Amazon InspectorはEC2インスタンスやコンテナイメージの脆弱性スキャンに特化しており、S3へのアクセス異常やDNSクエリ分析による脅威検出には対応していません。
解説
Amazon GuardDutyはVPCフローログ・CloudTrail管理イベント・DNSログを機械学習で分析し脅威を検出します。加えてS3プロテクションを有効化することでCloudTrailのS3データイベント(GetObject等)を分析対象に追加し、Torノードからのアクセス・異常な大量取得・侵害認証情報の利用を検出できます。
選択肢CのMacieはS3内の機密データ分類・検出に特化しており、リアルタイムのアクセス異常検出は行いません。
選択肢DのSecurity Hub CISベンチマークはリソース設定コンプライアンスの評価であり、リアルタイムの脅威検出機能ではありません。
選択肢EのAmazon InspectorはEC2インスタンスやコンテナイメージの脆弱性スキャンに特化しており、S3アクセス異常やDNSクエリ分析による脅威検出には対応していません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →