無限ノック › SAA 練習問題一覧 › 問題
SAAセキュアなアーキテクチャの設計

ある金融サービス企業が、数百台のEC2インスタンスと複数のLambda関数を運用しています。セキュリティチームは以下の要件を提示しています。 ①OSおよびアプリケーションパッケージに存在する既知のソフトウェア脆弱性(CVE: Common Vulnerabilities and Exposures、公開されているセキュリティ脆弱性の識別番号)を自動的に検出する、 ②EC2インスタンスのネットワーク到達可能性(意図しないポート開放など)を継続的に監視する、 ③Lambda関数のコードライブラリの脆弱性もスキャン対象に含める、 ④検出結果をAWS Security Hubに統合して一元管理する。エージェントのインストールを最小限にしながらこれらの要件をすべて満たす最適なAWSサービスはどれですか?

A
AWS Configのマネージドルールを使用してEC2インスタンスのコンプライアンス設定を継続的にチェックする
AWS Configは設定変更の記録と構成コンプライアンスの評価が目的であり、CVEデータベースに基づくソフトウェア脆弱性スキャンやネットワーク到達可能性の評価は行いません。
B
Amazon GuardDutyのEC2ランタイムモニタリングを有効化し、異常なネットワーク通信や不審なプロセス実行を検出する
Amazon GuardDutyは脅威インテリジェンスと機械学習を用いて異常な動作(不審なAPI呼び出し・C2通信等)を検出しますが、インストール済みソフトウェアの既知CVE脆弱性を特定する機能は持ちません。
C
Amazon InspectorでEC2スキャンおよびLambdaスタンダードスキャンを有効化し、脆弱性を継続的に自動評価する
✓ 正解
Amazon InspectorでEC2スキャンおよびLambdaスタンダードスキャンを有効化し、脆弱性を継続的に自動評価する。 Amazon Inspectorは、EC2インスタンスのOSパッケージとソフトウェアのCVE脆弱性スキャン、ネットワーク到達可能性の評価、Lambda関数のコードライブラリ脆弱性スキャンを自動で継続的に実行します。AWS Organizations統合により全アカウントへの展開も容易で、検出結果はSecurity Hubに自動送信されます。
D
AWS Systems Manager Patch Managerのスキャンモードを使用して、未適用パッチのあるインスタンスを特定する
Patch Managerは未適用パッチの特定と適用を自動化しますが、Lambda関数のライブラリスキャンやネットワーク到達可能性の評価には対応しておらず、要件を部分的にしか満たしません。

解説

Amazon InspectorでEC2スキャンおよびLambdaスタンダードスキャンを有効化し、脆弱性を継続的に自動評価する。 Amazon Inspectorは、EC2インスタンスのOSパッケージとソフトウェアのCVE脆弱性スキャン、ネットワーク到達可能性の評価、Lambda関数のコードライブラリ脆弱性スキャンを自動で継続的に実行します。AWS Organizations統合により全アカウントへの展開も容易で、検出結果はSecurity Hubに自動送信されます。 選択肢A:AWS Configは設定変更の記録と構成コンプライアンスの評価が目的であり、CVEデータベースに基づくソフトウェア脆弱性スキャンやネットワーク到達可能性の評価は行いません。 選択肢B:Amazon GuardDutyは脅威インテリジェンスと機械学習を用いて異常な動作(不審なAPI呼び出し・C2通信等)を検出しますが、インストール済みソフトウェアの既知CVE脆弱性を特定する機能は持ちません。 選択肢D:Patch Managerは未適用パッチの特定と適用を自動化しますが、Lambda関数のライブラリスキャンやネットワーク到達可能性の評価には対応しておらず、要件を部分的にしか満たしません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAA の問題一覧に戻る