無限ノック › DOP 練習問題一覧 › 問題
DOPセキュリティとコンプライアンス

Amazon GuardDuty が EC2 インスタンスから暗号通貨マイニング C2 サーバーへの通信(`CryptoCurrency:EC2/BitcoinTool.B!DNS`)を検出しました。インシデントレスポンスプレイブックに従い、影響インスタンスを自動的にネットワーク隔離し、フォレンジック分析のために EBS スナップショットを取得し、インシデントチケットを作成する必要があります。最も適切な自動化アーキテクチャはどれですか?

A
GuardDuty → SNS → セキュリティチームへのメール通知 → 手動でセキュリティグループを変更しスナップショットを取得する
SNS によるメール通知後に手動でセキュリティグループを変更しスナップショットを取得する必要があるため、自動化要件を満たさず対応に時間がかかります。
B
GuardDuty 発見事項を EventBridge ルールで受信し Lambda 関数を起動する。Lambda は対象インスタンスのセキュリティグループを隔離用グループ(全通信拒否)に変更し、EBS スナップショットを作成し、Systems Manager OpsCenter に OpsItem を生成する
✓ 正解
EventBridge は GuardDuty の発見事項をほぼリアルタイムでキャプチャし Lambda を起動できます。Lambda は EC2 API でセキュリティグループを差し替えてインスタンスを即座にネットワーク隔離し、CreateSnapshot API でフォレンジック用スナップショットを取得します。OpsCenter への OpsItem 作成でインシデントの追跡が自動化されます。
C
GuardDuty の発見事項を CloudWatch Logs に転送しメトリクスフィルターでアラームを設定した後、Systems Manager Automation を手動実行する
CloudWatch Logs へのデータ転送とメトリクスフィルターの設定後も Systems Manager Automation の手動実行が必要なため、自動化要件を満たしません。
D
GuardDuty → EventBridge → Kinesis Data Streams → Lambda でログ分析後、翌日のバッチ処理でスナップショットを取得する
Kinesis Data Streams の介在は不要な複雑性と遅延をもたらし、翌日のバッチ処理ではセキュリティインシデントへの即時対応が不可能です。

解説

EventBridge は GuardDuty の発見事項をほぼリアルタイムでキャプチャし Lambda を起動できます。Lambda は EC2 API でセキュリティグループを差し替えてインスタンスを即座にネットワーク隔離し、CreateSnapshot API でフォレンジック用スナップショットを取得します。OpsCenter への OpsItem 作成でインシデントの追跡が自動化されます。 選択肢AのSNS によるメール通知後に手動でセキュリティグループを変更しスナップショットを取得する必要があるため、自動化要件を満たさず対応に時間がかかります。 選択肢CのCloudWatch Logs へのデータ転送とメトリクスフィルターの設定後も Systems Manager Automation の手動実行が必要なため、自動化要件を満たしません。 選択肢DのKinesis Data Streams の介在は不要な複雑性と遅延をもたらし、翌日のバッチ処理ではセキュリティインシデントへの即時対応が不可能です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る