無限ノック › SCS 練習問題一覧 › 問題
SCSアイデンティティとアクセス管理

ある企業では、開発者が過去6ヶ月間にわたって広範な IAM ポリシー(AdministratorAccess 相当)で AWS リソースを操作してきました。 セキュリティチームは最小権限の原則を適用するため、実際に使用されたアクションのみを許可する IAM ポリシーを自動生成したいと考えています。 最も効率的かつ正確な方法はどれですか?

A
AWS Config のマネージドルール iam-policy-no-statements-with-admin-access を使用して過剰な権限を特定し、手動でポリシーを修正する
AWS Config のマネージドルール iam-policy-no-statements-with-admin-access は過剰な権限を「検出」しますが、実際に使用されたアクションを分析してポリシーを自動生成する機能はなく、手動修正が必要です。
B
IAM Access Analyzer のポリシー生成機能を使用し、AWS CloudTrail の過去のアクティビティに基づいて最小権限ポリシーを自動生成する
✓ 正解
IAM Access Analyzer のポリシー生成機能は、CloudTrail に記録された最大 90 日間の API アクティビティを分析し、実際に使用されたアクションのみを含む最小権限 IAM ポリシーを自動生成します。手動での調査なしに正確な最小権限ポリシーを得られる唯一のアプローチです。
C
Amazon Macie を使用して CloudTrail ログを分析し、未使用の IAM 権限を特定してポリシーを絞り込む
Amazon Macie は S3 内のデータ分類・機密情報検出サービスであり、IAM ポリシーの分析には使用しません。
D
AWS Trusted Advisor のセキュリティチェックで過剰な権限を持つ IAM エンティティを特定し、ポリシーを手動で更新する
AWS Trusted Advisor はセキュリティリスクの警告を提供しますが、使用済みアクションの分析やポリシー自動生成機能はありません。

解説

IAM Access Analyzer のポリシー生成機能は、CloudTrail に記録された最大 90 日間の API アクティビティを分析し、実際に使用されたアクションのみを含む最小権限 IAM ポリシーを自動生成します。手動での調査なしに正確な最小権限ポリシーを得られる唯一のアプローチです。 選択肢AのAWS Config のマネージドルール iam-policy-no-statements-with-admin-access は過剰な権限を「検出」しますが、実際に使用されたアクションを分析してポリシーを自動生成する機能はなく、手動修正が必要です。 選択肢CAmazon Macie は S3 内のデータ分類・機密情報検出サービスであり、IAM ポリシーの分析には使用しません。 選択肢DAWSTrusted Advisor はセキュリティリスクの警告を提供しますが、使用済みアクションの分析やポリシー自動生成機能はありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る