ある企業のセキュリティチームが、Amazon GuardDutyから「UnauthorizedAccess:IAMUser/ConsoleLogin」という検出結果を受け取りました。この検出結果は、通常とは異なる地理的位置からのIAMユーザーによるコンソールログインを示しています。セキュリティチームは以下の調査を迅速に実施する必要があります: ①このIAMユーザーが過去30日間にアクセスしたリソースの全体像、 ②関連するAPIコールのタイムライン、 ③同一インシデントに関連する可能性のある他のエンティティ(EC2インスタンス、VPC、IPアドレス)との関係性。追加のデータパイプラインを構築せずに、エンティティ間の関係を可視化しながら調査を最も効率化できるアプローチはどれですか?
Amazon Detectiveは、セキュリティインシデントの調査に特化したサービスで、GuardDuty・CloudTrail・VPC Flow LogsなどからMLを使用してグラフモデルを自動構築します。IAMユーザー、IPアドレス、EC2インスタンスなどのエンティティ間の関係と時系列での行動パターンを視覚的に把握でき、GuardDutyの検出結果からワンクリックでDetectiveの調査画面に遷移可能です。追加のパイプライン構築も不要です。 選択肢AのCloudTrailのログをAmazon Athenaでクエリし、IAMユーザーのすべてのAPIアクティビティを時系列で手動分析するは、手動クエリが必要でエンティティ間の関係性を自動的に可視化する機能がなく、調査に時間がかかります。 選択肢CのCloudWatch Logs InsightsでCloudTrailのログを分析し、IAMユーザーのAPIコールをフィルタリングして結果をエクスポートするは、単一ログソースの検索には有効ですが、複数サービス間のエンティティ関係グラフや行動ベースラインとの比較機能はありません。 選択肢DのAWS Security Hubで検出結果を集約し、カスタムインサイトを作成してリソースアクセスパターンを確認するは、検出結果の集約・優先付けには優れていますが、エンティティ関係の時系列グラフ分析という要件には対応していません。