ある製造業の企業のセキュリティチームは、50のAWSアカウントでAmazon GuardDuty、Amazon Inspector、Amazon Macieを運用しています。すべてのアカウントのセキュリティ検出結果を一元管理し、CIS AWS Foundations Benchmarkへの準拠状況をリアルタイムで可視化したいと考えています。また、重要度「HIGH」以上の検出結果はServiceNowの外部チケットシステムへ自動登録する必要があります。最小限の開発工数でこれを実現する構成として最も適切なものはどれですか?
AWS Security Hubは複数のAWSセキュリティサービス(GuardDuty・Inspector・Macieなど)の検出結果をAWS Security Finding Format(ASFF)に正規化して一元管理するサービスです。AWS Organizationsと統合した委任管理者設定により、全組織アカウントの検出結果を管理アカウントに自動集約できます。CIS AWS Foundations BenchmarkはSecurity Hubの組み込みセキュリティ標準として提供されており、コンソールから有効化するだけでリアルタイムの準拠スコアが表示されます。EventBridgeとLambdaを組み合わせることで、HIGH以上の検出結果をServiceNowへ自動登録する連携を少ないコードで実装できます。 選択肢AのAWS CloudTrailはAPIコールの記録に特化しており、GuardDuty・Inspector・Macieの検出結果の集約やCIS Benchmark評価スコアの算出機能は持っておらず、Athenaによるカスタムクエリ作成の開発工数も大きくなります。 選択肢CのAmazon Detectiveはインシデント調査・根本原因分析に特化したサービスであり、CIS AWS Foundations Benchmarkのコンプライアンス評価機能や組み込みの外部チケットシステム連携機能はありません。 選択肢DのEventBridgeクロスアカウントイベントバスは検出結果の転送に有効ですが、CIS Benchmark準拠状況の評価・スコアリング機能はなく、CloudWatchダッシュボードでのコンプライアンス可視化には追加の大規模開発が必要です。