SCSセキュリティの基盤とガバナンス
ある金融サービス企業がPCI DSSの外部監査を受けることになりました。監査人は、AWSデータセンターの物理セキュリティ基準への適合を証明するAWS公式のSOC 2レポートと、AWSとの間で締結が必要なBAA(Business Associate Agreement)を要求しています。セキュリティチームはこれらの文書を迅速に取得する必要があります。どのサービスを使用すべきですか?
AAWS Audit Managerを使用して、PCI DSSフレームワークに基づく準拠証拠を自動収集し、監査レポートを作成して監査人に提供する
AWS Audit Managerは自社のAWS環境に対するコンプライアンス証拠収集を自動化するサービスであり、AWSが第三者機関から取得したSOCレポートやPCI DSS認証書そのものを入手する機能は提供していない。
BAWS Artifactを使用して、AWSが第三者機関から取得したSOC 2やPCI DSSレポートと規制契約書にオンデマンドでアクセスして入手する
✓ 正解
AWS ArtifactはAWSのコンプライアンスレポート(SOC 2、PCI DSS等)をダウンロードし、BAA・NDAなどの規制契約書をAWSと電子的に締結できるセルフサービスポータル。監査人が要求するAWS側の公式文書を直接取得できる。
CAWS Security Hubを使用して、PCI DSSセキュリティ標準を有効化し、AWS環境のコンプライアンス準拠スコアを算出してレポートを出力する
AWS Security HubはAWS環境のセキュリティ状態を可視化してPCI DSSなどの標準への準拠スコアを算出するが、AWSが第三者機関から取得した監査レポートや契約書を提供する機能は持たない。
DAWS Trusted Advisorを使用して、セキュリティのベストプラクティスに基づくチェックを実施し、PCI DSS要件への対応状況をレポートとして出力する
AWS Trusted AdvisorはAWSリソースのセキュリティ・コスト等のベストプラクティス準拠を確認する推奨サービスであり、AWSの公式コンプライアンスレポートの取得やBAA締結といった機能は提供していない。
解説
AWS Artifactは、AWSのセキュリティおよびコンプライアンスレポートへのオンデマンドアクセスを提供するセルフサービスポータルです。
AWS Artifactには2つの主要機能があります。
・AWS Artifactレポート:SOC 1/2/3、PCI DSS、ISO 27001など、AWSが第三者機関から取得した監査レポートをダウンロードできます。
・AWS Artifact契約:BAA(Business Associate Agreement)やNDA(秘密保持契約)などをAWSと電子的に締結できます。
監査人が要求するのは「AWSそのもの」のコンプライアンス証明書であり、自社環境の評価ではないため、AWS Artifactが唯一の適切なサービスです。
選択肢AのAWS Audit Managerは自社のAWS環境に対するコンプライアンス証拠収集を自動化するサービスであり、AWSが第三者機関から取得したSOC 2レポートやBAA文書を提供する機能はありません。
選択肢CのAWS Security HubはAWS環境のセキュリティ状態を可視化してPCI DSSなどの標準への準拠スコアを算出しますが、AWSの第三者監査レポートや契約書の取得機能は提供していません。
選択肢DのAWS Trusted AdvisorはAWSリソースのセキュリティ・コスト・パフォーマンスに関するベストプラクティス推奨を提供しますが、AWSのコンプライアンス文書の取得や契約締結機能は持ちません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →