ある大企業のセキュリティアーキテクトが、業界規制と社内ポリシーに基づく独自のセキュリティ評価基準を策定した。この評価基準をAWSの標準的なアーキテクチャレビュープロセスに組み込み、AWS Organizations配下にいる複数の開発チームが使用できるようにしたい。また各ワークロードの評価スコアと改善状況を継続的に追跡したい。最も適切なアプローチはどれか?
AWS Well-Architected Toolでカスタムレンズを作成し、AWS Organizations経由でメンバーアカウントに共有して標準フレームワークと併用する。 AWS Well-Architected Toolのカスタムレンズ機能を使用すると、独自の質問・選択肢・リスク評価基準を定義し、AWSの標準6柱フレームワークと並行して使用できます。カスタムレンズはAWS Organizations経由でメンバーアカウントに共有でき、各チームがワークロードレビューで活用することで改善スコアの推移を継続的に追跡できます。 選択肢Aは誤りです。AWS Audit Managerはコンプライアンスのためのエビデンス収集・評価レポート生成に特化しており、アーキテクチャ設計の質的レビューや改善追跡には適していません。 選択肢Bは誤りです。Security Hubのカスタムインサイトは検出結果(Findings)の集約・フィルタリングに使うものであり、アーキテクチャレビューや設計基準の評価機能はありません。 選択肢Dは誤りです。Config適合パックはリソースの設定値が特定ルールに準拠しているかを評価するもので、アーキテクチャ設計の質的評価や改善追跡には使えません。