数千のEC2インスタンスで構成されるアプリケーションがあり、特定のセキュリティ基準に従ってすべてのインスタンスに特定のパッチが適用されているかを確認する必要があります。非準拠のインスタンスを自動的に検出し、修復する最も効率的な方法はどれですか?
AWS Configがリソースの構成を継続的に監視し、ルールに基づいて準拠状況を確認するのに最適であり、Systems Manager (SSM) と統合することで自動修復(パッチ適用)まで完結できます。これが最もスケーラブルで自動化されたアプローチです。 選択肢Aの 各インスタンスにSSHでログインしてチェックするスクリプトを定期的に実行するのは、非効率でエラーが起きやすいです。 選択肢Cの CloudTrailのログを分析し、yum install コマンドの実行履歴がないインスタンスを特定する方法は、コマンド履歴だけでパッチの有無を正確に判定するのは困難です。 選択肢Dの Amazon Inspector を使用して週に一度スキャンを実行し、レポートを管理者にメールで送信するのは、脆弱性診断には適していますが、Config+SSMほど柔軟な「自動修復フロー」の構築には向きません。