ある企業がAWS Organizationsを使用して複数アカウントを管理しています。 セキュリティチームは以下の要件を満たすリソースアクセス監視体制を構築したいと考えています。 要件: - 組織外のエンティティ(外部AWSアカウント・パブリック)からアクセス可能なリソースポリシーを継続的に検出する - S3バケット・IAMロール・KMSキー・Lambda関数など複数リソースタイプを対象とする - 組織内アカウント間のアクセスは「信頼済み」として扱いアラート対象外にする この要件を満たす最も適切なアプローチはどれですか?
IAM Access Analyzerの「ゾーン・オブ・トラスト」にOrganizationsを指定すると、組織内アカウントからのアクセスは信頼済みとして扱われ、組織外(外部AWSアカウントやパブリック)からアクセス可能なリソースポリシーのみが検出結果として報告されます。S3・IAMロール・KMSキー・Lambda・SQS・Secrets Managerなど多様なリソースタイプに対応しており要件を満たします。 選択肢BのAmazon MacieはS3のデータ分類・機密情報検出が主目的であり、IAMロールやKMSキーなど他リソースタイプのアクセス制御分析はできません。 選択肢CのAWS ConfigルールはS3のパブリックアクセス設定のみを対象とし、組織外かどうかの判断やIAMロール・KMSへの対応ができません。 選択肢DのAmazon GuardDutyは脅威行動(異常なアクセスパターン)の検出であり、リソースポリシーによる意図的なアクセス許可の静的分析はできません。