無限ノック › SAP 練習問題一覧 › 問題
SAP既存のソリューションの継続的改善複数選択

グローバルな金融サービス企業がAWS Organizationsで60のAWSアカウントを管理しています。現在はGuardDutyを各アカウントで個別に有効化していますが、セキュリティチームは各アカウントにログインして個別に調査を行っており、S3バケットのパブリックアクセス有効化などのセキュリティ違反の検出から修復までに平均48時間かかっています。AWS Configルールは一部のアカウントにしか設定されておらず、組織全体での一貫したコンプライアンス状態の把握ができていません。SOC 2(Service Organization Control 2:サービス組織のセキュリティ・可用性・機密性に関する監査基準)とPCI DSS(Payment Card Industry Data Security Standard:クレジットカード業界のデータセキュリティ基準)への継続的な準拠が義務付けられており、セキュリティチーム5名での手動対応が限界に達しています。以下の要件をすべて満たすために最も適切なソリューションの組み合わせを2つ選んでください。 【要件】 ・全アカウントの脅威検出結果を一元管理する。 ・重大なセキュリティ違反のMTTR(Mean Time To Remediate:平均修復時間)を1時間以内にする。 ・SOC 2とPCI DSSに対応したコンプライアンス状態を継続的に可視化する。

A
AWS Organizations統合を使用してGuardDutyの委任管理者(Delegated Administrator)を専用セキュリティアカウントに設定し、全60アカウントの脅威検出結果を一元集約する。Security Hubも同様に委任管理者を設定して全アカウントのFindingsを統合管理し、重大度「HIGH」以上のFindingsをEventBridgeルールでトリガーしてLambda関数による自動修復(例:S3パブリックアクセスブロックの強制適用、不審なセキュリティグループルールの削除)を実行する。
✓ 正解
GuardDuty・Security HubのOrganizations委任管理者機能で全60アカウントの脅威検出を一元化し、EventBridge+Lambdaによる自動修復でMTTR1時間以内を実現します。
B
AWS Config Conformance PacksのPCI DSS・SOC 2対応マネージドテンプレートを使用し、AWS CloudFormation StackSetsで全60アカウントに一括デプロイする。設定ルール違反の検出時にはConfig修復アクション(Remediation Action)でSystems Manager Automation Runbookを自動実行して非準拠リソースを修復する。修復ステータスはSecurity Hubに集約してコンプライアンスダッシュボードで継続的に可視化する。
✓ 正解
Config Conformance PacksをStackSetsで全60アカウントに展開し、Systems Manager Runbookで自動修復。修復ステータスをSecurity Hubに集約してPCI DSS・SOC 2コンプライアンスを継続監視します。
C
Amazon Detectiveを全アカウントで有効化し、GuardDuty・Security Hubと統合してセキュリティインシデントの根本原因分析を効率化する。Detectiveのビヘイビアグラフ(Behavior Graph:エンティティ間の通信・行動パターンを可視化する機能)で異常なアクティビティを分析し、セキュリティチームの手動調査精度と効率を向上させることで実質的なMTTRを短縮する。
Detectiveは脅威調査を深化させるツールであり自動修復機能を持たず、MTTRの根本改善にはなりません。
D
AWS Firewall Managerを使用して組織全体のAWS WAF、セキュリティグループ、Shield Advancedポリシーを一元管理する。Firewall Managerのセキュリティポリシーで非準拠リソースに対して自動的にポリシーを適用し、コンプライアンスレポートでPCI DSS要件の充足状況を確認する。
Firewall ManagerはWAF・ネットワークポリシー管理に特化しており、S3やIAMなど広範なセキュリティ違反の自動修復には対応できません。
E
Amazon Macieを組織統合を使用して全アカウントのS3バケットで有効化し、個人情報(PII)などの機密データの意図しない公開を自動検出する。MacieのFindingsをSecurity Hubに送信して集中管理し、PCI DSSのカード会員データ保護要件への準拠状況を継続的に監視する。
Macieはデータ分類・保護に特化しており、脅威検出の一元管理には対応しません。

解説

正解: AWS Organizations統合を使用してGuardDutyの委任管理者(Delegated Administrator)を専用セキュリティアカウントに設定し、全60アカウントの脅威検出結果を一元集約する。Security Hubも同様に委任管理者を設定して全アカウントのFindingsを統合管理し、重大度「HIGH」以上のFindingsをEventBridgeルールでトリガーしてLambda関数による自動修復(例:S3パブリックアクセスブロックの強制適用、不審なセキュリティグループルールの削除)を実行する。AWS Config Conformance PacksのPCI DSS・SOC 2対応マネージドテンプレートを使用し、AWS CloudFormation StackSetsで全60アカウントに一括デプロイする。設定ルール違反の検出時にはConfig修復アクション(Remediation Action)でSystems Manager Automation Runbookを自動実行して非準拠リソースを修復する。修復ステータスはSecurity Hubに集約してコンプライアンスダッシュボードで継続的に可視化する。 1つ目の回答はGuardDuty・Security HubのOrganizations委任管理者機能で60アカウントの脅威検出を一元化し、EventBridge+Lambdaによる自動修復でMTTR1時間以内を実現します。2つ目の回答はConfig Conformance PacksをStackSetsで全アカウントに展開することでPCI DSS・SOC 2への継続的なコンプライアンス監視と自動修復の両方を実現します。 選択肢CのDetectiveは脅威調査を深化させるツールであり自動修復機能を持たず、MTTRの根本改善にはなりません。 選択肢DのFirewall ManagerはWAF・ネットワークポリシー管理に特化しており、S3やIAMなど広範なセキュリティ違反の自動修復には対応できません。 選択肢EのMacieはデータ分類・保護に特化しており、脅威検出の一元管理には対応しません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る