本番APIサーバーのアプリケーションログはCloudWatch Logsに集約されています。セキュリティチームは「Authentication failed」という文字列が5分間に100回以上出現した場合に、1分以内にSNSで通知を受け取りたいと要求しています。最も少ない実装コストで要件を満たすアーキテクチャはどれですか?
CloudWatch Logs のメトリクスフィルターはログストリームをリアルタイムに走査してカスタムメトリクスを生成します。評価期間5分・閾値100・SNS通知のアラーム構成は追加コンポーネント不要で実装コストが最小かつ条件成立後1分以内通知の要件を満たします。 選択肢Aの「CloudWatch Logs Insightsのスケジュールクエリを1分間隔で実行」はLogs Insightsクエリに数秒〜数十秒の実行遅延があり、1分間隔のスケジュール実行ではリアルタイム性が低下するほかLambda実行コストも増大します。 選択肢Bの「CloudWatch LogsのサブスクリプションフィルターでKinesis Data Streamsに転送」はKinesis Data StreamsとAmazon Managed Service for Apache Flinkの追加コストと運用複雑性が発生し、シンプルな閾値監視には不釣り合いです。 選択肢Dの「CloudWatch LogsのリアルタイムストリームをAmazon OpenSearch Serviceに送信」はOpenSearch Serviceへのログ転送・クラスター管理コストが大きく、単一メトリクスの閾値監視として過剰な構成です。