無限ノック › DOP 練習問題一覧 › 問題
DOPインシデントとイベントへの対応

セキュリティインシデント発生後、フォレンジック(forensics:デジタル証拠の収集・分析)チームが AWS Organizations で管理された 45 のメンバーアカウント全体における API アクティビティを調査する必要があります。具体的には「過去 30 日間に、いずれかのアカウントで IAM ロールを作成または変更した IAM プリンシパルと、その際に設定された信頼ポリシーの内容」を SQL で照会したいと考えています。チームはスキーマ定義や専用インフラの構築なしに数分以内で結果を取得し、複数のアドホック(ad hoc:即興的・非定型)クエリを繰り返し実行したいと考えています。最も運用効率の高いソリューションはどれですか?

A
全アカウントで CloudTrail を有効化して管理アカウントの中央 S3 バケットにログを集約し、AWS Glue クローラーと Athena テーブルを作成して SQL クエリを実行する。
S3 集約 + Glue + Athena は、機能しますが、クローラー設定・パーティション戦略の設計・スキーマ定義に多大な準備時間がかかり、「専用インフラ構築なし」という要件に反します。
B
AWS CloudTrail Lake と AWS Organizations の統合を使用してイベントデータストアを作成し、全メンバーアカウントのイベントを対象に S3・Glue・Athena のセットアップなしで直接 ANSI SQL クエリを実行する。
✓ 正解
CloudTrail Lake は Organizations との統合により、全メンバーアカウントのイベントをマネージドなデータストアに自動収集します。ANSI SQL に準拠したクエリを直接実行でき、S3 バケット構成・Glue クローラー・Athena テーブル定義が一切不要です。EventData フィールドを JSON パスで展開する構文で IAM ロールの信頼ポリシー内容まで照会可能で、クエリ結果は数秒〜数分で返却されます。
C
CloudWatch Logs Insights のクロスアカウントクエリを使用して、45 アカウントの CloudTrail ロググループを横断的に検索する。
CloudWatch Logs Insights は、ANSI SQL の複雑なクエリ(JSON フィールド展開・集計・結合など)をサポートしておらず、各アカウントで CloudTrail → CloudWatch Logs への転送設定も前提条件となります。
D
AWS Config の高度なクエリ(Advanced Query)を使用して、Organization 全体の IAM ロール設定を横断的に検索する。
AWS Config の高度なクエリは、リソースの現在の設定状態のみを照会するため、過去 30 日間の API 活動履歴(誰がいつ変更したか)を取得することはできません。

解説

CloudTrail Lake は Organizations との統合により、全メンバーアカウントのイベントをマネージドなデータストアに自動収集します。ANSI SQL に準拠したクエリを直接実行でき、S3 バケット構成・Glue クローラー・Athena テーブル定義が一切不要です。EventData フィールドを JSON パスで展開する構文で IAM ロールの信頼ポリシー内容まで照会可能で、クエリ結果は数秒〜数分で返却されます。 選択肢AのS3 集約 + Glue + Athena は、機能しますが、クローラー設定・パーティション戦略の設計・スキーマ定義に多大な準備時間がかかり、「専用インフラ構築なし」という要件に反します。 選択肢CのCloudWatch Logs Insights は、ANSI SQL の複雑なクエリ(JSON フィールド展開・集計・結合など)をサポートしておらず、各アカウントで CloudTrail → CloudWatch Logs への転送設定も前提条件となります。 選択肢DのAWS Config の高度なクエリは、リソースの現在の設定状態のみを照会するため、過去 30 日間の API 活動履歴(誰がいつ変更したか)を取得することはできません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DOP の問題一覧に戻る