無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

ある大企業は複数の AWS アカウントを AWS Organizations で管理しています。最近の内部監査で以下のセキュリティ問題が発覚しました。 ・一部の開発チームが本番データを含む S3 バケットのサーバーサイド暗号化を無効化していた ・別のチームが AWS CloudTrail を停止して操作ログを削除していた ・各アカウントの IAM 管理者権限を持つユーザーがこれらの変更を実行できる状態だった 組織全体で今後このようなセキュリティ設定の変更を技術的に防止するための最も効果的な対策はどれですか?

A
すべての AWS アカウントの IAM 管理者ロールから S3 暗号化設定と CloudTrail の管理権限を削除し、専任のセキュリティチームのみに付与する
IAM権限の削除は有効な手段ですが、複数アカウントで一貫して管理するのは困難で、新規アカウント追加時に漏れが生じる可能性があります。SCP のような組織レベルでの強制力はありません。
B
AWS Organizations のサービスコントロールポリシー(SCP)を使用して、S3 暗号化の無効化と CloudTrail の停止・削除操作を組織全体で Deny する
✓ 正解
SCP(サービスコントロールポリシー)は Organizations 配下のすべてのアカウントのすべてのプリンシパル(IAM 管理者・ルートユーザー含む)に対して制約を適用できます。Deny ステートメントで対象の API アクション(s3:PutEncryptionConfiguration、cloudtrail:StopLogging 等)を禁止することで、いかなる権限を持つユーザーも技術的にこれらの変更を実行できなくなる Preventive Control を実現します。
C
AWS Config ルールを使用して暗号化と CloudTrail の設定を継続監視し、違反が検出されたら Amazon SNS でセキュリティチームに通知する
AWS Config は設定違反を検出・通知する事後的な Detective Control であり、違反が発生した後の対応に限られます。技術的に操作を事前に防止する機能はありません。
D
AWS Security Hub のセキュリティ標準(CIS AWS Foundations Benchmark)を有効化し、定期的にコンプライアンス違反をレポートする
AWS Security Hub もコンプライアンス違反の検出・可視化には有効ですが、操作を事前に禁止する機能は持っておらず、選択肢Cと同様に Detective Control にとどまります。

解説

SCP(サービスコントロールポリシー)は Organizations 配下のすべてのアカウントのすべてのプリンシパル(IAM 管理者・ルートユーザー含む)に対して制約を適用できます。Deny ステートメントで対象の API アクション(s3:PutEncryptionConfiguration、cloudtrail:StopLogging 等)を禁止することで、いかなる権限を持つユーザーも技術的にこれらの変更を実行できなくなる Preventive Control を実現します。 選択肢AのIAM権限の削除は有効な手段ですが、複数アカウントで一貫して管理するのは困難で、新規アカウント追加時に漏れが生じる可能性があります。SCP のような組織レベルでの強制力はありません。 選択肢CのAWS Config は設定違反を検出・通知する事後的な Detective Control であり、違反が発生した後の対応に限られます。技術的に操作を事前に防止する機能はありません。 選択肢DのAWS Security Hub もコンプライアンス違反の検出・可視化には有効ですが、操作を事前に禁止する機能は持っておらず、選択肢Cと同様に Detective Control にとどまります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る