DOP構成管理と Infrastructure as Code (IaC)
ある企業のセキュリティチームは、開発者が CloudFormation を通じてデプロイするすべての S3 バケットに対して、バケットレベルの暗号化が必ず設定されていることを、リソースが作成される前にブロックする形で強制したいと考えています。開発者はコンソール・CLI・CI/CD パイプラインなど複数の方法でスタックをデプロイします。このプロアクティブなガードレールを最小のオーバーヘッドで実装する方法として最も適切なものはどれですか?
AAWS Config ルールで S3 バケットの暗号化を検証し、非準拠バケットを自動削除する Systems Manager Automation ドキュメントでリメディエーション(自動修復)を設定する
(AWS Config ルール)は事後検出・修復であり、一時的に非準拠状態が存在します。
BCloudFormation Hooks を作成して S3 バケットリソースの preCreate および preUpdate ハンドラーを実装し、暗号化設定が欠如している場合は FailureMode を FAIL に設定してデプロイを停止させる
✓ 正解
CloudFormation Hooks は CloudFormation レジストリに登録するプロアクティブ制御機能で、リソースの作成・更新・削除前(preCreate/preUpdate/preDelete)にバリデーションロジックを実行します。FailureMode を FAIL に設定すると、非準拠リソースはプロビジョニング前にブロックされ、デプロイ手段(コンソール・CLI・パイプライン)を問わず適用されます。
CAWS Organizations の Service Control Policy(SCP)で、s3:PutEncryptionConfiguration を含まない CreateBucket API 呼び出しをすべて拒否するポリシーを適用する
(AWS Organizations SCP)は IAM API 呼び出しレベルで機能しますが、CloudFormation テンプレートの属性値(暗号化設定の有無)を直接検証できません。
DCodePipeline のすべてのスタックデプロイに CloudFormation Guard(cfn-guard)検証ステージを追加し、暗号化ルールに違反するテンプレートをブロックする
(CloudFormation Guard)は Pipeline 経由のデプロイにのみ適用されるため、コンソールや直接の CLI デプロイはバイパスされます。
解説
CloudFormation Hooks は CloudFormation レジストリに登録するプロアクティブ制御機能で、リソースの作成・更新・削除前(preCreate/preUpdate/preDelete)にバリデーションロジックを実行します。FailureMode を FAIL に設定すると、非準拠リソースはプロビジョニング前にブロックされ、デプロイ手段(コンソール・CLI・パイプライン)を問わず適用されます。
選択肢Aの(AWS Config ルール)は事後検出・修復であり、一時的に非準拠状態が存在します。
選択肢Cの(AWS Organizations SCP)は IAM API 呼び出しレベルで機能しますが、CloudFormation テンプレートの属性値(暗号化設定の有無)を直接検証できません。
選択肢Dの(CloudFormation Guard)は Pipeline 経由のデプロイにのみ適用されるため、コンソールや直接の CLI デプロイはバイパスされます。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →