SCSセキュリティの基盤とガバナンス
ある医療機器メーカーが AWS 環境に対して第三者の ISO 27001 審査を受けることになった。審査員は AWS のコンプライアンスレポート(SOC 2 Type II、ISO 27001 認定書)の提出を求めており、さらに HIPAA 準拠のために AWS との Business Associate Agreement(BAA)の締結も必要である。これらの要件を最も効率的に満たすサービスとアプローチはどれか。
AAWS Security Hub のコンプライアンスセクションから SOC 2 および ISO レポートをダウンロードし、AWS サポートチームへのサービスリクエストで BAA の締結手続きを行う
AWS Security Hub は AWS 環境全体のセキュリティアラートと準拠状況を集約・可視化するサービスであり、AWS が第三者機関に依頼した審査済みコンプライアンスレポートのダウンロードや BAA の締結機能を持たない。
BAWS Artifact のコンソールから SOC 2 Type II・ISO 27001 等のコンプライアンスレポートをダウンロードし、Agreements セクションで BAA をオンラインで確認・署名する
✓ 正解
AWS Artifact はセルフサービスでコンプライアンスレポート(SOC 2 Type II、ISO 27001 等)をダウンロードでき、Agreements セクションで BAA を含む法的合意をオンラインで電子署名できる唯一のサービスであり、両要件を単一サービスで完結できる。
CAWS Trusted Advisor のセキュリティ推奨事項を参照してコンプライアンス状況を確認し、AWS カスタマーサポートを経由して BAA の締結手続きを依頼する
AWS Trusted Advisor はコスト最適化・セキュリティ・パフォーマンス等のベストプラクティス推奨を提供するサービスであり、AWS の第三者審査済みコンプライアンスレポートの提供機能や BAA 締結の仕組みを持たない。
DAWS Audit Manager でコンプライアンスフレームワーク(HIPAA・ISO 27001)を選択して証拠収集を行い、生成された評価レポートを外部審査員に提出する
AWS Audit Manager は自社 AWS 使用状況に基づき HIPAA・ISO 27001 等のフレームワーク向け証拠を収集するサービスであり、AWS が取得した第三者監査レポート(SOC 2 等)の入手や BAA 締結の機能は提供していない。
解説
選択肢BのAWS Artifact は AWS のセキュリティおよびコンプライアンスレポート(SOC 1/2/3、ISO 27001/27017/27018、PCI-DSS など)をセルフサービスでダウンロードできるポータルである。特別な申請やサポートへの問い合わせは不要で、Management Console から直接入手できる。
さらに Artifact の Agreements セクションでは、BAA(HIPAA)や NDA などの法的合意をオンラインで確認・電子署名できるため、コンプライアンスレポートの入手と BAA 締結という 2 つの要件を単一サービスで完結できる。
選択肢AのAWS Security Hub は脅威検出・セキュリティ状態の集約管理サービスであり、AWS が第三者機関に依頼した審査済みコンプライアンスレポートの提供機能や BAA の締結機能を持たない。
選択肢CのAWS Trusted Advisor はコスト最適化・セキュリティ等のベストプラクティス推奨を提供するサービスであり、公式コンプライアンスレポートの配布や BAA 締結の仕組みを持たない。
選択肢DのAWS Audit Manager は自社の AWS 利用状況に基づいてコンプライアンス証拠を収集・整理するサービスであり、AWS 自身の第三者監査レポート(SOC 2 等)を取得する機能や BAA を締結する機能は提供していない。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →