金融サービス企業のセキュリティチームは、本番環境で使用する特定の AWS KMS カスタマーマネージドキーへの未承認アクセスを 15 分以内に検出してアラートを受け取りたいと考えています。 また過去 90 日間のキー使用ログを SQL ライクなクエリで分析できることも要件です。 最もコスト効率が高く要件を満たすアーキテクチャはどれですか?
正解: CloudTrail の管理イベントを CloudWatch Logs に配信し、KMS の `Decrypt`・`GenerateDataKey` イベントを対象とするメトリクスフィルターとアラームを作成する。過去分析には CloudWatch Logs Insights を使用する。 CloudWatch Logs へ CloudTrail を統合しメトリクスフィルターを設定すると、特定の KMS イベントを数分以内に検出してアラームを発行できます。CloudWatch Logs Insights は SQL ライクな構文で過去ログを高速クエリ可能です。 選択肢 B は、Athena は分析に優れますが 15 分以内のリアルタイムアラートには不向きです。 選択肢 C は、OpenSearch Service のセットアップ・運用コストが高く過剰な構成です。 選択肢 D は、CloudTrail Insights は API 量の異常は検出しますが特定プリンシパルのアクセスを即時検出するには不十分です。