ある企業のAWS IAM Access Analyzerが、S3バケットのバケットポリシーの設定ミスにより意図しない外部のAWSアカウントからオブジェクトの読み取りが可能な状態を検出しました。 バケットには顧客の個人情報が含まれており、外部から実際のアクセスが発生したかどうかを確認する必要があります。 インシデント対応として実施すべき手順の優先順位として、最も適切なものはどれですか?
インシデント対応の原則は「封じ込め→調査→評価」の順序です。まず誤設定バケットポリシーを修正して継続的な不正アクセスを遮断し、次にCloudTrail S3データイベントで実際のGetObjectコールの有無を確認し、最後にMacieで漏洩した可能性のある機密データの種類を評価して規制上の通知義務を判断します。 選択肢Bの Macie によるスキャンを先行させてポリシー修正を後回しにするため、調査中も不正アクセスが継続するリスクがあります。 選択肢Cの 封じ込め前に調査を実施する点で優先順位が不適切であり、Security HubへのFinding記録は自動化が推奨されるため手動対応の優先度は低いです。 選択肢Dの Access Analyzerの正当な検出を誤検知として処理することは、個人情報保護の観点から許容できない対応です。