ある企業はAWS Organizationsで50のAWSアカウントを管理しています。セキュリティチームは「組織外の外部エンティティ(他のAWSアカウント、インターネット)からアクセス可能になっているS3バケット・IAMロール・KMSキーなどのリソースを継続的に検出し、新たな外部アクセス許可が設定された時点でアラートを受け取りたい」という要件を持っています。最も適切な方法はどれですか?
IAM Access Analyzerは、リソースベースポリシー(S3バケットポリシー、IAMロールの信頼ポリシー、KMSキーポリシー、Lambda関数ポリシー、SQSキューポリシー等)を分析して、設定した「信頼ゾーン」外からアクセス可能なリソースを検出します。アナライザータイプを「ORGANIZATION」に設定すると、Organizations全体を信頼ゾーンとして全メンバーアカウントのリソースを一元的に継続スキャンし、外部アクセス許可が検出された時点でFindings(検出結果)を生成しEventBridgeによるリアルタイムアラートを実現できます。 選択肢A(AWS Config)はS3のパブリックアクセス設定など特定ルールに限定され、IAMロールの信頼ポリシーやKMSキーポリシーなど多様なリソースタイプの外部アクセス許可を包括的に検出できない。 選択肢C(Amazon GuardDuty)は実際に発生した不審なアクセス行動(脅威検出)を対象とし、ポリシー設定による潜在的な外部アクセス許可の有無を静的に分析する機能はない。 選択肢D(AWS Security Hub)はセキュリティ検出結果の集約・可視化プラットフォームであり、独自にリソースポリシーをスキャンする機能はない。