無限ノック › DOP 練習問題一覧 › 問題
DOPセキュリティとコンプライアンス

金融サービス企業のセキュリティチームは、本番環境で使用する特定の AWS KMS カスタマーマネージドキーへの未承認アクセスを 15 分以内に検出してアラートを受け取りたいと考えています。 また過去 90 日間のキー使用ログを SQL ライクなクエリで分析できることも要件です。 最もコスト効率が高く要件を満たすアーキテクチャはどれですか?

A
CloudTrail の管理イベントを CloudWatch Logs に配信し、KMS の `Decrypt`・`GenerateDataKey` イベントを対象とするメトリクスフィルターとアラームを作成する。過去分析には CloudWatch Logs Insights を使用する
✓ 正解
CloudTrail の管理イベントを CloudWatch Logs に配信し、メトリクスフィルターとアラームを設定することで数分以内に KMS 操作を検出できます。CloudWatch Logs Insights は SQL ライクな構文で過去ログを高速クエリ可能で、アラート+分析に最適です。
B
CloudTrail のログを S3 に保存して Amazon Athena でアドホッククエリを実行する。リアルタイムアラートは Amazon GuardDuty の KMS 関連脅威検出で対応する
Athena は大量ログのアドホック分析に優れますが、CloudWatch Logs より15分以上のレイテンシーがあり、リアルタイムアラート要件には不向きです。GuardDuty は脅威検知ですが特定プリンシパルのアクセス即時検出は不十分です。
C
CloudTrail を Kinesis Data Streams に統合し、Amazon Data Firehose で OpenSearch Service に配信してリアルタイムダッシュボードを構築する
OpenSearch Service への統合はセットアップ・運用コストが高く、CloudWatch Logs より複雑で、リアルタイムアラート要件ではオーバースペックです。
D
AWS CloudTrail Lake を有効化してイベントデータストアに 90 日間保存し SQL クエリで分析する。CloudTrail Insights でアノマリー検出してアラートを設定する
CloudTrail Lake は 90 日間の保存と SQL クエリに優れていますが、リアルタイムアラート(数分以内)には不向きです。Insights は API 量の異常検出であり、特定プリンシパルの KMS 操作を即時検出するのに不十分です。

解説

正解: CloudTrail の管理イベントを CloudWatch Logs に配信し、KMS の `Decrypt`・`GenerateDataKey` イベントを対象とするメトリクスフィルターとアラームを作成する。過去分析には CloudWatch Logs Insights を使用する。 CloudWatch Logs へ CloudTrail を統合しメトリクスフィルターを設定すると、特定の KMS イベントを数分以内に検出してアラームを発行できます。CloudWatch Logs Insights は SQL ライクな構文で過去ログを高速クエリ可能です。 選択肢 B は、Athena は分析に優れますが 15 分以内のリアルタイムアラートには不向きです。 選択肢 C は、OpenSearch Service のセットアップ・運用コストが高く過剰な構成です。 選択肢 D は、CloudTrail Insights は API 量の異常は検出しますが特定プリンシパルのアクセスを即時検出するには不十分です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る