SCSアイデンティティとアクセス管理

あなたの会社はAWS Organizationsで30のAWSアカウントを管理しています。 セキュリティチームは、組織内のすべてのアカウントにわたってS3バケット、IAMロール、KMSキーなどのリソースに対する意図しない外部アクセスを継続的に検出したいと考えています。 最も効果的な方法はどれですか?

A
各アカウントにAWS Configルール(s3-bucket-public-read-prohibited等)をデプロイし、AWS Config Aggregatorで結果を集約する
AWS Config ルールを使い特定の設定違反を検出しますが、外部アクセスの包括的な分析には不十分です。
B
管理アカウントでIAM Access AnalyzerをOrganization(組織)スコープで有効化し、すべてのメンバーアカウントのリソースへの外部アクセスを一元的に分析する
✓ 正解
IAM Access Analyzerは組織スコープで有効化すると、組織外のプリンシパルからのアクセスを許可するポリシーを継続的に自動検出します。S3、IAMロール、KMSキー、Lambda、SQSなど幅広いリソースタイプをカバーしており、要件に最も合致します。
C
AWS Security Hubを有効化し、各アカウントのS3バケットポリシーとIAMポリシーの設定誤りを検出する
AWS Security Hub であり、各種Findingsを集約するサービスですが、外部アクセスの継続的な分析はAccess Analyzerの役割です。
D
Amazon MacieをOrganization単位で有効化し、S3バケットへの外部アクセスとデータ分類を一元管理する
Amazon Macie であり、機密データの検出に特化しているため、IAMロールやKMSキーへの外部アクセスは検出できません。

解説

IAM Access Analyzerは組織スコープで有効化すると、組織外のプリンシパルからのアクセスを許可するポリシーを継続的に自動検出します。S3、IAMロール、KMSキー、Lambda、SQSなど幅広いリソースタイプをカバーしており、要件に最も合致します。 選択肢A の AWS Config ルールを使い特定の設定違反を検出しますが、外部アクセスの包括的な分析には不十分です。 選択肢C の AWS Security Hub であり、各種Findingsを集約するサービスですが、外部アクセスの継続的な分析はAccess Analyzerの役割です。 選択肢D の Amazon Macie であり、機密データの検出に特化しているため、IAMロールやKMSキーへの外部アクセスは検出できません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SCS の問題一覧に戻る