あなたはAWS Organizationsを使用して100以上のAWSアカウントを管理しています。セキュリティチームは、すべてのアカウントのCloudTrailログをほぼリアルタイムで分析し、不審なAPIコールを検出したいと考えています。ログの保存には7年間の要件があります。最もスケーラブルかつ運用コストが低いアーキテクチャはどれですか?
組織証跡(Organization Trail)はOrganizations配下の全アカウントのCloudTrailを一元管理でき、各アカウントへの個別設定が不要でスケーラブルです。Amazon Security LakeはOCSF(Open Cybersecurity Schema Framework:複数ベンダーのセキュリティデータを統一フォーマットに正規化するためのオープン仕様)形式でログを正規化し、ほぼリアルタイムのインジェストと詳細な分析を可能にします。S3ライフサイクルポリシーでS3 Glacier Deep Archiveに移行することで7年間の長期保管を低コストで実現できます。 選択肢AのS3クロスアカウントレプリケーションは、遅延が生じリアルタイム分析要件を満たさず、Athenaは分析ツールとして別途設計が必要である。 選択肢CのアカウントごとのLambda+DynamoDB構成は、大量ログのコストと運用負荷が高く、7年保管にもDynamoDBは不適切である。 選択肢DのAWS ConfigはCloudTrailイベントの集約を目的としたサービスではなく、Security HubもSIEM代替としての全文ログ検索・分析機能を持たない。