DEAデータのセキュリティとガバナンス
ある大手金融機関は、Amazon S3上にデータレイクを構築しており、数百のIAMロールおよびAWSサービスがデータにアクセスしています。
セキュリティチームは以下の脅威を自動検出したいと考えています:
- 侵害された認証情報が通常とは異なる地域から使用されている
- 異常な量のデータがS3バケットから外部に転送されている(データ流出の可能性)
- 既知の悪意あるIPアドレスからのAPI呼び出し
既存のETLパイプラインを変更せず、リアルタイムに近い形で上記の脅威を自動検出する最も効果的なサービス・設定はどれですか?
AAmazon MacieをすべてのS3バケットで有効化し、機密データ検出のアラートを設定する
Amazon MacieはPII等の機密データの検出・分類に特化しており、脅威検出には不向きです。
BAmazon GuardDutyを有効化し、S3 Protectionを有効にする
✓ 正解
Amazon GuardDutyはAWSの脅威検出サービスで、機械学習とAWSの脅威インテリジェンスフィードを活用して異常なアクティビティを自動検出します。S3 Protectionを有効にするとCloudTrailのS3データイベントを分析し、認証情報の侵害・データ流出・悪意あるIPからのアクセスなどをETLパイプラインへの変更なしに検出できます。
CAWS CloudTrailでS3データイベントを有効化し、Amazon CloudWatch Logsにメトリクスフィルターを設定する
CloudTrail+CloudWatchの組み合わせはログ記録・監視は可能ですが、脅威インテリジェンスや機械学習による異常検出は行えず、複雑な設定が必要です。
DAWS Security Hubを有効化し、S3バケットのセキュリティスコアを継続的に監視する
AWS Security Hubはセキュリティポスチャの統合管理ダッシュボードであり、リアルタイムの脅威検出機能ではありません。
解説
Amazon GuardDutyはAWSの脅威検出サービスで、機械学習とAWSの脅威インテリジェンスフィードを活用して異常なアクティビティを自動検出します。S3 Protectionを有効にするとCloudTrailのS3データイベントを分析し、認証情報の侵害・データ流出・悪意あるIPからのアクセスなどをETLパイプラインへの変更なしに検出できます。
選択肢AのAmazon MacieはPII等の機密データの検出・分類に特化しており、脅威検出には不向きです。
選択肢CのCloudTrail+CloudWatchの組み合わせはログ記録・監視は可能ですが、脅威インテリジェンスや機械学習による異常検出は行えず、複雑な設定が必要です。
選択肢DのAWS Security Hubはセキュリティポスチャの統合管理ダッシュボードであり、リアルタイムの脅威検出機能ではありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →