無限ノック › SCS 練習問題一覧 › 問題
SCSセキュリティの基盤とガバナンス

ある企業のセキュリティエンジニアが、AWS Organizations配下の全アカウントにおいて、組織外のプリンシパルからアクセス可能なリソース(S3バケット、IAMロール、KMSキーなど)を継続的に検出する仕組みを構築したいと考えています。 新たに外部アクセス可能なリソースが作成・変更された際には、セキュリティチームにリアルタイムで通知する必要があります。 最も適切なアーキテクチャはどれですか?

A
AWS IAM Access Analyzerを組織レベルのアナライザーとして有効化し、信頼ゾーン(Zone of Trust)をAWS Organizationsの組織全体に設定する。外部アクセスのfindingはAmazon EventBridgeルールでキャプチャしてAmazon SNSでセキュリティチームに通知する
✓ 正解
AWS IAM Access Analyzerを組織レベルのアナライザーとして有効化し、信頼ゾーン(Zone of Trust)をAWS Organizationsの組織全体に設定する。外部アクセスのfindingはAmazon EventBridgeルールでキャプチャしてAmazon SNSでセキュリティチームに通知する。 IAM Access Analyzerはリソースベースのポリシーを継続的に分析し、組織外のプリンシパルからアクセス可能なリソースを検出します。組織レベルのアナライザーを作成すると信頼ゾーンを組織全体に設定でき、S3・IAMロール・KMSキー・SQS・Lambdaなど複数リソースタイプを横断的に監視します。新規findingはEventBridgeイベントとして発生するため、SNS通知によるリアルタイムアラートが実現できます。
B
Amazon GuardDutyのS3保護機能とIAM保護機能を組織全体で有効化する。GuardDutyは外部プリンシパルによるすべてのリソースタイプへのアクセス許可をリソースポリシーレベルで体系的に検出し、EventBridge経由でリアルタイム通知できる
GuardDutyは悪意ある振る舞いの脅威検出サービスであり、リソースポリシーによる外部アクセス許可の体系的な検出はAccess Analyzerの役割です。
C
AWS CloudTrailのデータイベントをすべてのアカウントで有効化し、Amazon Athenaでクエリを定期実行して外部プリンシパルからのAPIコールパターンを検出する。最もコスト効率が高い方法である
Athenaによる定期クエリはリアルタイム検出ではなく、設計・運用の複雑さも高くなります。
D
Amazon Macieを組織全体で有効化する。MacieはS3バケットだけでなく、IAMロールやKMSキーへの外部アクセスも検出し、組織外のプリンシパルからのアクセスポリシーを分析できる
Macieはs3バケット内の機密データ分類に特化しており、IAMロールやKMSキーへの外部アクセス分析機能は持ちません。

解説

AWS IAM Access Analyzerを組織レベルのアナライザーとして有効化し、信頼ゾーン(Zone of Trust)をAWS Organizationsの組織全体に設定する。外部アクセスのfindingはAmazon EventBridgeルールでキャプチャしてAmazon SNSでセキュリティチームに通知する。 IAM Access Analyzerはリソースベースのポリシーを継続的に分析し、組織外のプリンシパルからアクセス可能なリソースを検出します。組織レベルのアナライザーを作成すると信頼ゾーンを組織全体に設定でき、S3・IAMロール・KMSキー・SQS・Lambdaなど複数リソースタイプを横断的に監視します。新規findingはEventBridgeイベントとして発生するため、SNS通知によるリアルタイムアラートが実現できます。 選択肢B:GuardDutyは悪意ある振る舞いの脅威検出サービスであり、リソースポリシーによる外部アクセス許可の体系的な検出はAccess Analyzerの役割です。 選択肢C:Athenaによる定期クエリはリアルタイム検出ではなく、設計・運用の複雑さも高くなります。 選択肢D:Macieはs3バケット内の機密データ分類に特化しており、IAMロールやKMSキーへの外部アクセス分析機能は持ちません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る