あるセキュリティチームは、開発者が必須タグ(CostCenter、Environment)なしで Amazon EC2 インスタンスを起動するケースが頻発していることを問題視しています。コンプライアンスポリシーにより、タグ未設定インスタンスはインスタンス起動から 5 分以内に自動終了させ、すべての修復アクション(Remediation Action)は AWS CloudTrail に記録され、担当チームへ SNS 通知を送信しなければなりません。この要件を満たすために最も適切な設計はどれですか?
EventBridge は CloudTrail の EC2 RunInstances イベントをほぼリアルタイム(通常数十秒〜1分以内)に検出でき、Lambda を即時呼び出すことで 5 分以内の終了要件を確実に満たせます。Lambda による TerminateInstances 呼び出し自体が CloudTrail に自動記録されるため監査要件も充足されます。 選択肢AのAWS Config は評価と自動修復の実行まで数分かかる場合があり 5 分 SLA を保証できません。 選択肢CのCloudWatch メトリクスフィルターは CloudTrail ログの配信レイテンシーが加算されるため応答が遅延するリスクがあります。 選択肢DのAWS Service Control Policy は事前予防策であり既存の非準拠インスタンスに対処できず、修復・通知要件も満たしません。