ある大手金融サービス企業は、5つの事業部門にまたがる200以上のAWSアカウントを管理しています。現在の課題として、(1) 各アカウントのセキュリティポリシーが個別に管理されており一貫性がなくコンプライアンス違反が散見される、(2) CloudTrailログが各アカウントのS3バケットにローカル保存されており改ざんリスクがある、(3) セキュリティチームが全アカウントの脅威インテリジェンスを集中把握できない、(4) 事業部門ごとのコスト配賦は必要だが経営層向けの統合コストビューが欲しい、という4つの問題があります。規制要件として、全アカウントでAWS KMSによる保存データ暗号化が必須であり、CloudTrailの無効化は禁止されています。ソリューションアーキテクトは最小限の運用負荷でこれらすべての要件を満たすアーキテクチャを設計する必要があります。最も適切なアプローチはどれですか?
SCPはRoot OUレベルで全メンバーアカウントに強制適用でき、CloudTrail無効化やKMS非暗号化を組織全体で禁止できる唯一の予防的統制手段です。組織証跡はメンバーアカウント側での無効化が不可能であり、Object Lock付きS3で改ざんを防止できます。Security Hub委任管理者パターンは各アカウントへの個別設定なしで集中管理を実現します。 選択肢B・Cは、SCPによる強制がなく予防的統制が欠如しているため、コンプライアンス違反を組織全体で防止できません。 選択肢DのControl TowerはLanding Zone設計として有効ですが、既存200アカウントの一括エンロールメントは運用負荷が高く、Security Hubを各アカウントで個別有効化する方式は最小運用負荷の要件に反します。