ある企業がAWS Organizationsを使用して40のAWSアカウントを管理しています。セキュリティチームは以下の要件を実装したいと考えています。 1. CIS AWS Foundations Benchmarkに基づくコンプライアンスチェックを全アカウントに展開する 2. 一部の標準ルールはカスタムパラメータ(例:許容される最大アクセスキー有効期間の日数)で調整したい 3. コンプライアンス結果を一元的なS3バケットに集約してレポートを生成したい 最もオペレーション効率が高い実装方法はどれですか?
AWS Config Organization Conformance Packは、AWS Organizations全体に対してコンプライアンスルールセットを一括展開できる機能です。CIS AWS Foundations Benchmark等の標準テンプレートが提供されており、InputParametersでルールごとにカスタマイズ可能です。また集約結果をS3バケットに出力でき、一元的なレポーティングを実現できます。 選択肢BのAWS CloudFormation StackSetsを使用してAWS Config Rulesを個別デプロイする方法は、Organization Conformance Packはマルチアカウント対応であり「単一アカウント向けのみ」という選択肢Bの説明は誤りです。 選択肢CのAWS Control TowerのGuardrailsにカスタムCIS準拠ルールを追加する方法は不正解です。Organization Conformance PackがパラメータカスタマイズをサポートしていないというCの説明は誤りで、YAMLテンプレートのInputParametersでルールごとに調整可能です。 選択肢DのAmazon Security Lakeにすべてのアカウントのログを集約し、Amazon AthenaでカスタムSQLクエリを定期実行する方法は不正解です。Security LakeとAthenaはログ分析向けであり、継続的なリアルタイムコンプライアンス監視には不適切です。