ある企業のセキュリティチームは、Amazon GuardDutyから「UnauthorizedAccess:IAMUser/MaliciousIPCaller」という検出結果を受信しました。調査において、チームは以下の情報を迅速に把握する必要があります。 ・対象IAMユーザーの過去30日間のAPIコール履歴と通常の行動パターン ・関連するEC2インスタンスやS3バケットへのアクセスパターン ・同一のソースIPアドレスから影響を受けた他のリソース これらの情報をエンティティ間の視覚的な関係グラフとして確認し、インシデントの全体像を把握するために最も適切なAWSサービスはどれですか?
Amazon Detectiveは、CloudTrail・VPC Flow Logs・GuardDuty検出結果などを自動集約し、エンティティ間の関係を示す視覚的な動作グラフを生成します。GuardDuty検出結果から直接Detectiveの調査画面に遷移でき、過去の行動ベースラインとの比較やリソース間の関係を一画面で把握できるため、インシデント調査の効率が大幅に向上します。 選択肢AのAWS Security Hubは検出結果の集約・優先付けはできますが、エンティティ間の関係を視覚化する機能はありません。 選択肢CのAWS CloudTrail LakeはアドホックなSQLクエリには有効ですが、複数データソースを統合した視覚的な関係グラフは提供しません。 選択肢DのAmazon CloudWatch Logs InsightsはCloudTrailログ検索には有効ですが、VPC Flow LogsやGuardDuty情報との統合的な視覚グラフは生成できません。