無限ノック › DOP 練習問題一覧 › 問題
DOPセキュリティとコンプライアンス

DevOpsチームは、開発者がLambda関数用のIAMロールを作成・管理できるよう権限を付与したいと考えています。しかし、開発者が自身に付与されている権限を超えたIAMロールを作成する権限昇格(privilege escalation:より高い権限を不正に取得すること)を防ぐ必要があります。最小権限の原則を維持しながら、この要件を実現する最も効果的な方法はどれですか?

A
Service Control Policies(SCP)を使用してiam:CreateRoleアクションをOrganizationsレベルで制限し、すべてのロール作成をIAMチームの手動レビュー対象とする
SCPはOrganizationsレベルの制限機能。個別開発者の権限昇格防止には向いていないため、個人ユーザーの権限レベル制御ができず、最小権限の原則を維持できません。
B
IAM権限境界(Permission Boundary)を開発者IAMユーザーに設定し、iam:CreateRoleを許可するポリシーに「作成するロールには同一の権限境界ARNをアタッチすること」をConditionとして追加する
✓ 正解
IAM権限境界は権限昇格防止の直接的手段。開発者のCreateRole許可ポリシーにConditionを追加し、作成するロールに同一の権限境界ARNをアタッチすることで、開発者が自分の権限範囲を超えたロール作成を根本的に防止します。
C
AWS Configのカスタムルールを使用して過剰権限を持つIAMロールを事後検出し、EventBridgeとLambdaで自動削除する
AWS Configは事後検出ツール。違反を検出できてもリアルタイムの権限昇格防止にはならず、既に高権限ロールが作成された後の検出・削除になるため不十分です。
D
IAM Access Analyzerを有効化して外部エンティティへのアクセスを許可するIAMロールをリアルタイムで検出し、Security Hubに統合する
IAM Access Analyzerは監査・可視化ツール。外部アクセス可能なリソースを検出しますが、権限の制御・防止機能はなく、権限昇格防止の実装手段には適していません。

解説

IAM権限境界(Permission Boundary)を開発者IAMユーザーに設定し、iam:CreateRoleを許可するポリシーに「作成するロールには同一の権限境界ARNをアタッチすること」をConditionとして追加する。 IAM権限境界(Permission Boundary)は権限昇格防止の直接的な手段です。開発者のポリシーにiam:CreateRole時の条件として「iam:PermissionsBoundary」キーで同一境界ポリシーのARNを指定することで、開発者が作成したロールは自分の境界ポリシーの範囲を超えた権限を持てなくなります。 選択肢Aはアカウント全体への制限であり個人単位の制御に不向きです。 選択肢Cは事後検出のため権限昇格のリアルタイム防止には不十分です。 選択肢Dはインフラ指標のみで権限制御に不向きです。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る