SAAセキュアなアーキテクチャの設計
ある企業は AWS Organizations を使用したマルチアカウント環境を運用しています。セキュリティチームは「全アカウントの EC2 インスタンスへのパブリック IP アドレス割り当てを禁止する」というポリシーを適用したいと考えています。このポリシーはアカウントオーナーによる回避を不可能とし、リソース作成前に予防的に適用される必要があります。最適なソリューションはどれですか?
A各アカウントに AWS Config ルールをデプロイし、パブリック IP を持つ EC2 インスタンスを検出したら SNS でセキュリティチームに通知する
(AWS Config ルール)は検知・修復型の制御であり、リソースが一時的に作成された後に対処します。
BAWS Organizations の Service Control Policy(SCP)を使用して、パブリック IP を伴うインスタンス起動アクションをすべての OU で拒否する
✓ 正解
SCP は AWS Organizations の予防的ガードレールであり、アカウントの root ユーザーを含むすべてのプリンシパルに適用されます。SCP は IAM ポリシーよりも上位で評価されるため、アカウントオーナーによる回避は不可能です。
CAWS Security Hub を全アカウントで有効化し、パブリック IP を持つ EC2 インスタンスを検出するカスタムルールを作成する
(AWS Security Hub)は検知・集約ツールであり予防制御ではありません。
DAWS Config と Systems Manager Automation による自動修復を各アカウントにデプロイし、検出後にパブリック IP の関連付けを削除する
(AWS Config と Systems Manager Automation)は自動修復ですが、リソースが一時的に作成された後に対処します。
解説
SCP は AWS Organizations の予防的ガードレールであり、アカウントの root ユーザーを含むすべてのプリンシパルに適用されます。SCP は IAM ポリシーよりも上位で評価されるため、アカウントオーナーによる回避は不可能です。
選択肢A(AWS Config ルール)は検知・修復型の制御であり、リソースが一時的に作成された後に対処します。
選択肢C(AWS Security Hub)は検知・集約ツールであり予防制御ではありません。
選択肢D(AWS Config と Systems Manager Automation)は自動修復ですが、リソースが一時的に作成された後に対処します。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →