DevOps エンジニアは本番環境への CodePipeline デプロイの前に、対象アカウントに HIGH または CRITICAL 重大度の AWS Security Hub 発見事項が存在しないことを自動確認するセキュリティゲートを実装する必要があります。このソリューションに必要な 2 つのコンポーネントはどれですか?(2 つ選択)
Security Hub API の `GetFindings` で HIGH/CRITICAL 発見事項を確認し、結果に基づいて `PutJobSuccessResult` または `PutJobFailureResult` を返す Lambda 関数を作成する CodePipeline のデプロイステージ直前に Lambda 呼び出しアクションを追加し、上記 Lambda 関数をセキュリティゲートとして組み込む CodePipeline の Lambda 呼び出しアクションは非同期実行が可能で、Lambda 関数が `PutJobSuccessResult` を呼ぶとパイプラインが続行し、`PutJobFailureResult` を呼ぶと停止します。Lambda 内で Security Hub の `GetFindings` API を呼び出してHIGH/CRITICAL発見事項を評価し、結果に基づきパイプラインを制御するのが最も直接的なアプローチです。 選択肢Aは理由。Security Hubの自動応答ワークフローはCodePipelineを直接制御する機能を持たず、パイプラインとの連携には別途実装が必要です。 選択肢Dは理由。AWS Configはリソースのコンプライアンス評価に使用されますが、Security Hub発見事項のリアルタイムチェックとパイプライン制御には間接的すぎます。 選択肢Eは理由。SNS経由の手動承認フローは人手を介するため「自動確認」の要件を満たしません。