あなたの会社はAWS Organizationsで30のAWSアカウントを管理しています。 セキュリティチームは、組織内のすべてのアカウントにわたってS3バケット、IAMロール、KMSキーなどのリソースに対する意図しない外部アクセスを継続的に検出したいと考えています。 最も効果的な方法はどれですか?
IAM Access Analyzerは組織スコープで有効化すると、組織外のプリンシパルからのアクセスを許可するポリシーを継続的に自動検出します。S3、IAMロール、KMSキー、Lambda、SQSなど幅広いリソースタイプをカバーしており、要件に最も合致します。 選択肢A の AWS Config ルールを使い特定の設定違反を検出しますが、外部アクセスの包括的な分析には不十分です。 選択肢C の AWS Security Hub であり、各種Findingsを集約するサービスですが、外部アクセスの継続的な分析はAccess Analyzerの役割です。 選択肢D の Amazon Macie であり、機密データの検出に特化しているため、IAMロールやKMSキーへの外部アクセスは検出できません。