無限ノック › DOP 練習問題一覧 › 問題
DOPインシデントとイベントへの対応

ある企業のセキュリティチームが、Amazon GuardDutyから「UnauthorizedAccess:IAMUser/ConsoleLogin」という検出結果を受け取りました。この検出結果は、通常とは異なる地理的位置からのIAMユーザーによるコンソールログインを示しています。セキュリティチームは以下の調査を迅速に実施する必要があります: ①このIAMユーザーが過去30日間にアクセスしたリソースの全体像、 ②関連するAPIコールのタイムライン、 ③同一インシデントに関連する可能性のある他のエンティティ(EC2インスタンス、VPC、IPアドレス)との関係性。追加のデータパイプラインを構築せずに、エンティティ間の関係を可視化しながら調査を最も効率化できるアプローチはどれですか?

A
CloudTrailのログをAmazon Athenaでクエリし、IAMユーザーのすべてのAPIアクティビティを時系列で手動分析する
CloudTrailのログをAmazon Athenaでクエリし、IAMユーザーのすべてのAPIアクティビティを時系列で手動分析するは、手動クエリが必要でエンティティ間の関係性を自動的に可視化する機能がなく、調査に時間がかかります。
B
Amazon Detectiveを有効にし、GuardDutyの検出結果からDetectiveコンソールに遷移して、調査グラフ(Investigation Graph)でエンティティ間の関係と行動パターンをMLベースで可視化する
✓ 正解
Amazon Detectiveは、セキュリティインシデントの調査に特化したサービスで、GuardDuty・CloudTrail・VPC Flow LogsなどからMLを使用してグラフモデルを自動構築します。IAMユーザー、IPアドレス、EC2インスタンスなどのエンティティ間の関係と時系列での行動パターンを視覚的に把握でき、GuardDutyの検出結果からワンクリックでDetectiveの調査画面に遷移可能です。追加のパイプライン構築も不要です。
C
CloudWatch Logs InsightsでCloudTrailのログを分析し、IAMユーザーのAPIコールをフィルタリングして結果をエクスポートする
CloudWatch Logs InsightsでCloudTrailのログを分析し、IAMユーザーのAPIコールをフィルタリングして結果をエクスポートするは、単一ログソースの検索には有効ですが、複数サービス間のエンティティ関係グラフや行動ベースラインとの比較機能はありません。
D
AWS Security Hubで検出結果を集約し、カスタムインサイトを作成してリソースアクセスパターンを確認する
AWS Security Hubで検出結果を集約し、カスタムインサイトを作成してリソースアクセスパターンを確認するは、検出結果の集約・優先付けには優れていますが、エンティティ関係の時系列グラフ分析という要件には対応していません。

解説

Amazon Detectiveは、セキュリティインシデントの調査に特化したサービスで、GuardDuty・CloudTrail・VPC Flow LogsなどからMLを使用してグラフモデルを自動構築します。IAMユーザー、IPアドレス、EC2インスタンスなどのエンティティ間の関係と時系列での行動パターンを視覚的に把握でき、GuardDutyの検出結果からワンクリックでDetectiveの調査画面に遷移可能です。追加のパイプライン構築も不要です。 選択肢AのCloudTrailのログをAmazon Athenaでクエリし、IAMユーザーのすべてのAPIアクティビティを時系列で手動分析するは、手動クエリが必要でエンティティ間の関係性を自動的に可視化する機能がなく、調査に時間がかかります。 選択肢CのCloudWatch Logs InsightsでCloudTrailのログを分析し、IAMユーザーのAPIコールをフィルタリングして結果をエクスポートするは、単一ログソースの検索には有効ですが、複数サービス間のエンティティ関係グラフや行動ベースラインとの比較機能はありません。 選択肢DのAWS Security Hubで検出結果を集約し、カスタムインサイトを作成してリソースアクセスパターンを確認するは、検出結果の集約・優先付けには優れていますが、エンティティ関係の時系列グラフ分析という要件には対応していません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る