あるDevSecOpsチームは、Amazon ECR(Elastic Container Registry)にプッシュされるコンテナイメージに対して以下のセキュリティ検査を自動化したいと考えています。 - OSパッケージの既知の脆弱性(CVE)スキャン - コンテナイメージ内のNode.js・Pythonなどのアプリケーションライブラリの脆弱性スキャン - 重大度「Critical」のCVEが検出された場合にCI/CDパイプラインを自動停止する 最小限の実装コストでこれらの要件を満たすために最も適切な構成はどれですか?
Amazon Inspector v2はECRと統合した拡張スキャン機能を提供し、OSパッケージに加えてNode.js・Python・Java・GoなどのアプリケーションライブラリのCVEも自動スキャンします。イメージプッシュ時に自動スキャンが実行され、検出結果はEventBridgeに発行されるため、Critical重大度でフィルタリングしてパイプラインを停止するLambdaを起動できます。 選択肢AのECR基本スキャンはClairベースでOSパッケージのみを対象とし、アプリケーションライブラリのスキャンには対応していません。 選択肢CのサードパーティスキャナーはAWSネイティブな実装から外れ、追加ライセンスコストも発生します。 選択肢DのGuardDutyマルウェア保護はEBSボリュームやS3オブジェクトのマルウェアスキャンが対象であり、CVE脆弱性スキャンには対応していません。