SCS検出
ある企業はサーバーレスアーキテクチャを全面採用しており、数百の AWS Lambda 関数を本番運用しています。
セキュリティチームは、Lambda 関数の依存パッケージに含まれる既知の脆弱性(CVE)を継続的に評価し、新たな CVE が公開された際には既デプロイ済みの Lambda 関数も自動で再評価したいと考えています。
最小の運用オーバーヘッドでこの要件を満たすサービスはどれですか?
AAWS Systems Manager Patch Manager で Lambda 関数をスキャン対象として登録し、カスタムパッチベースラインを作成して毎日スキャンウィンドウを実行することで依存ライブラリの CVE を定期検出する
Patch Manager は EC2・オンプレミスのマネージドノードへの OS パッチ適用管理ツールであり、Lambda 関数の依存パッケージ(Python/Node.js ライブラリ等)の CVE スキャンには対応していない。
BAmazon ECR の基本スキャン機能を Lambda 関数の依存パッケージ管理に活用し、イメージプッシュ時スキャンで CVE を検出して EventBridge 経由でセキュリティチームに通知する
ECR の基本スキャンはコンテナイメージの OS 脆弱性検出に特化しており、ZIP デプロイパッケージ形式の Lambda 関数の依存ライブラリスキャンには使用できず、この要件を満たさない。
CAmazon Inspector v2 を有効化すると、Lambda 関数の依存パッケージが NVD 等の CVE データベースと自動照合され、新規 CVE 公開時にも既存 Lambda 関数を自動再評価する継続的な脆弱性管理が実現できる
✓ 正解
Inspector v2 は Lambda 関数の依存パッケージを CVE データベースと自動照合し、新規 CVE 登録時にも既存 Lambda 関数を自動再評価する。デプロイ後の継続スキャンと新規 CVE への自動対応を最小運用負荷で実現できる。
DAWS CodePipeline に OWASP Dependency-Check ステージを追加し、Lambda デプロイ前に依存ライブラリをスキャンして重大な CVE が検出された場合にパイプラインを自動停止するよう構成する
CodePipeline での静的スキャンはデプロイ前の脆弱性検出には有効だが、デプロイ済みの Lambda 関数に対して新規 CVE 公開をトリガーに自動再評価を行う機能を持たず、継続的な脆弱性管理として不十分。
解説
Amazon Inspector v2 は EC2・ECR コンテナイメージに加え、AWS Lambda 関数の依存パッケージの脆弱性スキャンにも対応しています。Lambda 関数をデプロイするだけで自動的にスキャンが開始され、NVD(国家脆弱性データベース)などの CVE データベースと照合されます。さらに、新たな CVE が登録された際には追加操作なしに既存の Lambda 関数が自動再評価されるため、継続的な脆弱性管理を最小の運用負荷で実現できます。
選択肢AのAWS Systems Manager Patch Manager はEC2 インスタンスやオンプレミスのマネージドノードへのパッチ適用を管理するサービスであり、Lambda 関数の依存パッケージの CVE スキャンには対応していない。
選択肢BのAmazon ECR 基本スキャンはコンテナイメージ(Docker イメージ)の OS パッケージ脆弱性を検出するサービスであり、ZIP デプロイパッケージ形式の Lambda 関数の依存ライブラリには適用できない。
選択肢DのAWS CodePipeline でのデプロイ前スキャンはデプロイ時点の脆弱性を検出できるが、デプロイ後に新規 CVE が公開された場合に既存 Lambda 関数を自動再評価する機能を持たない。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →