ある金融企業はコンプライアンス要件として全S3バケットでサーバーサイド暗号化を必須としています。暗号化が無効なバケットが作成された場合、5分以内に自動修復する必要があります。AWS Configを活用して最も運用効率よく実現する方法はどれですか?
AWS Config のマネージドルール(s3-bucket-server-side-encryption-enabled)と自動修復アクション(SSM Automation:AWS-EnableS3BucketEncryption)の組み合わせはカスタムコード不要で、設定のみでコンプライアンス自動修復を実現できます。設定変更検知後の評価は数分以内に行われ、5分以内修復の要件を満たします。 選択肢B: Security Hub はセキュリティ結果の集約サービスであり、自動修復機能を備えていません。カスタムLambdaによる修復は実装・保守コストが発生し、Security Hub の評価周期によっては5分以内の要件を保証できません。 選択肢C: CloudTrail + EventBridge で DeleteBucketEncryption を監視する方式では、暗号化設定なしに新規作成されたバケット(CreateBucket 時に暗号化未設定)の検出が困難なケースがあります。またカスタム Lambda の実装・保守が必要なため運用負荷も高くなります。 選択肢D: Trusted Advisor はバケットのセキュリティ設定をチェックできますが自動修復機能がなく、SNS 通知による手動対応では5分以内の要件を満たせません。