SCS検出

あるセキュリティエンジニアがCloudTrailコンソールでトレイルが有効であることを確認したにもかかわらず、S3バケット上の過去3週間分のログを調査すると、AWS IAMに関する管理イベントのみが欠損していることを発見した。他のサービスのAPIコールは正常に記録されている。最も可能性の高い原因を特定して修正するための対応として適切なものはどれか。

A
CloudTrailの詳細イベントセレクターに除外フィルターとして「eventSource = iam.amazonaws.com」が設定されていないか確認し、設定されていれば削除する
✓ 正解
CloudTrail詳細イベントセレクターの除外フィルターにeventSource = iam.amazonaws.comを設定すると、IAM管理イベントのみを選択的に除外でき、他サービスの記録は継続される。
B
CloudTrailの基本イベントセレクターで管理イベントの記録対象が「書き込みのみ」に設定されていないか確認し、「読み取りと書き込み」に変更してIAM読み取りイベントを含める
CloudTrail基本イベントセレクターを「書き込みのみ」に設定した場合、IAM書き込みイベントは記録されるためIAM管理イベント全体が欠損する状況の説明にならない。
C
CloudTrailトレイルのCloudWatch Logsへの統合設定でIAMロールがlogs:PutLogEvents権限を失っていないか確認し、権限を含むIAMポリシーを再付与する
CloudWatch Logs統合のIAMロール権限不足は全サービスのログ転送に影響するため、IAMイベントのみが欠損するシナリオとは一致しない。
D
S3バケットポリシーでCloudTrailサービスプリンシパルへのs3:PutObject許可からaws:SourceAccount条件が削除されていないか確認し、アカウントIDを条件として再設定する
S3バケットポリシーのs3:PutObject権限不足は全サービスのCloudTrailログ配信を停止させるため、IAMイベントのみが欠損するシナリオとは一致しない。

解説

CloudTrailの詳細イベントセレクターにはeventSourceを条件とする除外フィルターを設定でき、「iam.amazonaws.com」を指定するとIAMイベントのみが選択的に除外される。他サービスのログが正常な点がこの仮説と一致する。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SCS の問題一覧に戻る