SAAセキュアなアーキテクチャの設計

ある企業は、AWSのリソースに対するすべてのAPI呼び出し(誰がいつどのような操作をしたか)を、ガバナンスとセキュリティのために全アカウントで記録する必要があります。どのサービスを使用すべきですか?

A
Amazon CloudWatch Logs
CloudWatch Logsはアプリケーションログやメトリクスの収集用です。
B
AWS CloudTrail
✓ 正解
AWS CloudTrailはAWSアカウントで行われたAPI呼び出しを監査・セキュリティ監視・コンプライアンスのために記録する専用サービスです。AWS Organizations(複数AWSアカウントの一元管理サービス)と統合することで「組織証跡(Organization Trail)」を作成し、組織内の全アカウントのAPI操作を単一のS3バケットへ一元記録できます。AWSマネジメントコンソール、SDK、CLI、その他のAWSサービスからの操作を「イベント」として記録します。
C
AWS Config
Configはリソースの「構成状態」を時系列で管理するものであり、誰がいつ何の操作をしたかという操作履歴とは異なります。
D
Amazon GuardDuty
GuardDutyはそれらのログを機械学習で分析して脅威を検知するサービスであり、ログの記録そのものを行うのはCloudTrailです。

解説

AWS CloudTrailはAWSアカウントで行われたAPI呼び出しを監査・セキュリティ監視・コンプライアンスのために記録する専用サービスです。AWS Organizations(複数AWSアカウントの一元管理サービス)と統合することで「組織証跡(Organization Trail)」を作成し、組織内の全アカウントのAPI操作を単一のS3バケットへ一元記録できます。AWSマネジメントコンソール、SDK、CLI、その他のAWSサービスからの操作を「イベント」として記録します。 選択肢Aの CloudWatch Logsはアプリケーションログやメトリクスの収集用です。 選択肢Cの Configはリソースの「構成状態」を時系列で管理するものであり、誰がいつ何の操作をしたかという操作履歴とは異なります。 選択肢Dの GuardDutyはそれらのログを機械学習で分析して脅威を検知するサービスであり、ログの記録そのものを行うのはCloudTrailです。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SAA の問題一覧に戻る