無限ノック › SCS 練習問題一覧 › 問題
SCSインシデント対応

ある企業はAWS Organizations で150以上のAWSアカウントを管理しており、GuardDuty をOrganizations 全体で有効化して委任管理者アカウントに検出結果を集約しています。セキュリティチームは、重大度スコア7.0以上のGuardDuty検出結果が発生してから3分以内に、対象のEC2インスタンスを自動的に隔離用セキュリティグループへ変更する仕組みを構築したいと考えています。この自動化は新たにOrganizationsへオンボードされたメンバーアカウントにも追加の設定作業なしで適用される必要があります。最も少ない運用オーバーヘッドで要件を満たすアーキテクチャはどれですか?

A
各メンバーアカウントに CloudFormation StackSets で EventBridge ルールと Lambda 関数を一括デプロイし、GuardDuty 高重大度検出結果をトリガーに対象EC2インスタンスのセキュリティグループを自動的に隔離専用のものへ変更する
CloudFormation StackSets は Organizations 自動デプロイ機能により新規アカウントへの自動展開も技術的に可能ですが、EventBridge ルール・Lambda 関数・IAM ポリシーを全150以上のアカウントに分散して保持・更新・監視する必要があり、コード変更の全アカウント伝搬や障害調査が集中管理型と比べて複雑で運用オーバーヘッドが高くなります。
B
GuardDuty 委任管理者アカウントで EventBridge ルールを1つ設定し、クロスアカウント IAM ロールを assume する Lambda 関数でメンバーアカウントの EC2 インスタンスのセキュリティグループを隔離用に変更する
✓ 正解
GuardDuty Organizations では委任管理者アカウントに全メンバーの検出結果が集約され EventBridge に転送されます。ルールと Lambda を委任管理者アカウントに1回だけ設定することで新規オンボードアカウントも自動カバーされます。Lambda は STS AssumeRole でメンバーアカウントのロールを引き受けてセキュリティグループを変更します。
C
Security Hub でカスタムアクションを作成し、GuardDuty 高重大度検出結果を SNS トピックに転送して対象インスタンスを隔離する Lambda 関数をトリガーするが、各メンバーアカウントへの Security Hub 統合設定が別途必要となる
Security Hub のカスタムアクションは手動操作でのトリガーを前提とする設計です。GuardDuty 検出結果の完全自動対応には EventBridge ルールとの別途組み合わせが必要で、さらに各メンバーアカウントへの Security Hub 統合設定も必要となり、運用コストが高くなります。
D
AWS Config マネージドルールで GuardDuty 高重大度検出を評価条件に設定し、SSM Automation Runbook を修復アクションとして呼び出してEC2インスタンスのセキュリティグループを自動変更する
AWS Config マネージドルールは AWS リソースの設定値変化を検知するコンプライアンス評価ツールです。GuardDuty のセキュリティ検出結果を直接評価条件として取り込む統合機能を持たないため、GuardDuty 検出結果をトリガーとした自動修復アーキテクチャを構成することができません。

解説

GuardDuty を Organizations で委任管理者アカウントに集約すると、全メンバーアカウントの検出結果が委任管理者アカウントの EventBridge に自動的に転送されます。委任管理者アカウントに EventBridge ルールと Lambda 関数を1回デプロイするだけで、新規オンボードされるメンバーアカウントも追加設定なしに自動対応の対象となります。Lambda 関数は検出結果に含まれるアカウント ID とインスタンス ID を使用し、各メンバーアカウントにあらかじめ作成した IAM ロールを STS AssumeRole で引き受けて EC2 インスタンスのセキュリティグループを変更します。この一元管理アーキテクチャにより150以上のアカウントを単一フローでカバーできます。 選択肢Aの CloudFormation StackSets は Organizations 自動デプロイ機能と組み合わせれば新規アカウントへの自動展開も可能ですが、EventBridge ルール・Lambda 関数・IAM ポリシーが全150以上のアカウントに分散して存在するため、コード更新の全アカウントへの伝搬・障害調査・ロールの継続管理など運用コストが集中管理型より大きくなります。 選択肢Cの Security Hub カスタムアクションは手動操作でのトリガーを前提とした設計であり、完全自動化には各メンバーアカウントへの追加統合設定が必要なため運用負荷が増大します。 選択肢DのAWS Config マネージドルールは設定コンプライアンスの評価ツールであり、GuardDuty 検出結果を直接トリガーとする統合機能を持たないため、このアーキテクチャは実現できません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る