無限ノック › SCS 練習問題一覧 › 問題
SCS検出

ある金融機関は、AWS Organizations配下の40のAWSアカウントに数百のS3バケットを保有しています。コンプライアンス要件として、個人情報(PII)を含むS3バケットを継続的に特定し、新たにPIIを含むオブジェクトがアップロードされた際にセキュリティチームへ自動通知する必要があります。運用コストを最小限に抑えながらこの要件を満たす構成として最も適切なものはどれですか?

A
Amazon GuardDutyのS3保護機能を全アカウントで有効化し、S3オブジェクトへの不審アクセスをCloudTrailイベントから検知する。Amazon EventBridgeルールでGuardDuty検出結果をキャプチャしSNSトピックへ自動通知する
Amazon GuardDutyはS3への不正アクセスや異常な操作を検出しますが、S3オブジェクト内のデータコンテンツを解析してPIIを識別・分類する機能はなく、この要件を満たせません。
B
Amazon MacieをOrganizationsの委任管理者アカウントから全アカウントで有効化し、S3バケット内のPIIを自動検出する。MacieのFINDINGSイベントをEventBridgeでキャプチャし、SNSトピック経由でセキュリティチームへ通知する
✓ 正解
Amazon MacieはAI/MLでS3バケット内のPIIを自動検出・分類し、AWS Organizations統合により委任管理者から全アカウントを一括管理できます。EventBridgeとSNSを組み合わせることで最小限の開発工数で自動通知を実現します。
C
AWS Config RulesでS3バケットの暗号化設定と公開設定を継続的に評価し、非準拠リソースを検出する。リメディエーションアクションとしてSystems Manager Automationを設定し、担当者へSNS通知する
AWS Config RulesはS3バケットの暗号化・公開設定などの構成コンプライアンス評価に有効ですが、バケット内オブジェクトのコンテンツを解析してPIIを検出する機能はなく、要件に合致しません。
D
Amazon InspectorをEC2インスタンスおよびS3バケット評価に適用してPII検出を行い、Inspector検出結果をSecurity Hubに集約する。EventBridgeでHIGH以上の重要度をフィルタリングして担当チームへ自動通知する
Amazon InspectorはEC2の脆弱性スキャンとコンテナイメージ分析を行うサービスであり、S3オブジェクトのコンテンツ内からPIIを検出・分類する機能はないため、この要件を満たせません。

解説

Amazon MacieはAI/MLを使用してS3バケット内の機密データ(PII・クレジットカード番号・医療情報など)を自動的に検出・分類するマネージドサービスです。AWS Organizationsと統合することで、委任管理者アカウントから組織内の全アカウントに対してMacieを一括有効化・管理できます。新しいオブジェクトのスキャン結果はAmazon EventBridgeにリアルタイムで送信されるため、EventBridgeルールとSNSトピックを組み合わせることで追加の大規模開発なしに自動通知を実現できます。 選択肢AのAmazon GuardDutyは不正アクセスや脅威行動の検出に特化しており、S3オブジェクト内のデータコンテンツを解析してPIIを識別・分類する機能はありません。 選択肢CのAWS Config Rulesは暗号化設定や公開アクセス設定などのバケット構成コンプライアンス評価には有効ですが、オブジェクトのコンテンツを分析してPIIを検出する機能を持っていません。 選択肢DのAmazon Inspectorはネットワーク到達性とソフトウェア脆弱性の評価ツールであり、S3バケット内オブジェクトのコンテンツスキャンによるPII検出機能はありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る