DOP構成管理と Infrastructure as Code (IaC)

医療機器メーカーのセキュリティチームは、CloudFormationを通じてデプロイされるすべてのS3バケットに対して、バケット作成・更新の前にサーバーサイド暗号化(SSE-KMS)とパブリックアクセスブロックが必ず有効であることを強制したいと考えています。違反するテンプレートはデプロイを中止させる必要があります。この要件を満たす最も適切なメカニズムはどれですか?

A
AWS Configルールを作成してS3バケットの設定を継続的に評価し、違反時にSNS通知とSystems Manager Automationによる自動修復を実行する
AWS Configは事後検出のためリソース作成前の防止はできません。
B
CodePipelineにcfn-lintステージを追加し、テンプレートの構文エラーをデプロイ前に検出する
Cfn-lintはテンプレート構文チェックのみでセキュリティ設定値の検証はできません。
C
CloudFormation Hooksを使いPRE_CREATE/PRE_UPDATE時にcfn-guardルールでS3設定を検証し、違反時はデプロイを中止する
✓ 正解
CloudFormation Hooksは、リソースの作成・更新・削除前後にカスタムロジックを実行してデプロイを制御するプロアクティブコンプライアンス機能です。HookがFAILEDステータスを返すとCloudFormationはデプロイを即座に中止します。cfn-guard(CloudFormation Guard)ルールと組み合わせることで、ポリシーをコードとして管理しながら宣言的に強制できます。
D
Service Catalogポートフォリオを使用して、承認済みS3バケットテンプレートのみをデプロイ可能にする
Service Catalogはテンプレートの配布・ガバナンス管理には有効ですが、既存のCloudFormationデプロイフローへの適用が困難です。

解説

CloudFormation Hooksは、リソースの作成・更新・削除前後にカスタムロジックを実行してデプロイを制御するプロアクティブコンプライアンス機能です。HookがFAILEDステータスを返すとCloudFormationはデプロイを即座に中止します。cfn-guard(CloudFormation Guard)ルールと組み合わせることで、ポリシーをコードとして管理しながら宣言的に強制できます。 選択肢AのAWS Configは事後検出のためリソース作成前の防止はできません。 選択肢BのCfn-lintはテンプレート構文チェックのみでセキュリティ設定値の検証はできません。 選択肢DのService Catalogはテンプレートの配布・ガバナンス管理には有効ですが、既存のCloudFormationデプロイフローへの適用が困難です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
DOP の問題一覧に戻る