無限ノック › SCS 練習問題一覧 › 問題
SCS検出

ある金融サービス企業は、AWS Organizations で管理される20個のAWSアカウントにわたって数百のS3バケットを運用しています。コンプライアンス要件として、クレジットカード番号・社会保障番号(SSN)・パスポート番号などの個人識別情報(PII)が含まれるS3バケットをすべて自動的に特定し、新たな機密データが検出されるたびに一元化されたセキュリティダッシュボードでリアルタイムに把握する仕組みを求めています。各メンバーアカウントへの手動設定を最小化するアーキテクチャとして最も適切なものはどれですか?

A
Amazon Macie を Organizations 統合(委任管理者)で有効化し、全メンバーアカウントの S3 バケットに対して機密データ自動分類ジョブを構成したうえで、検出結果を Security Hub のネイティブ統合で一元集約する
✓ 正解
Amazon Macie はS3オブジェクトの内容を機械学習と100種類以上の組み込みデータ識別子で自動分類する専用サービスです。Organizations 委任管理者による一括有効化で各アカウントへの手動設定が不要となり、Security Hub へのネイティブ統合により検出結果を一元管理できます。PIIの自動検出と大規模展開の両方の要件を同時に満たします。
B
Amazon GuardDuty S3 Protection を Organizations 統合で有効化し、S3 へのAPIコールを継続的にモニタリングして異常なオブジェクトアクセスパターンや脅威インテリジェンスと一致するアクセスを検出し、Security Hub へ送信する
Amazon GuardDuty S3 Protection は CloudTrail S3データイベントを分析してAPIレベルの脅威(不審なアクセス元・マルウェアダウンロード等)を検出しますが、S3オブジェクトの内容を解析してPII(クレジットカード番号・SSN等)を識別・分類する機能は持ちません。オブジェクト内容の機密データ検出にはMacieが必要です。
C
AWS Config マネージドルール「s3-bucket-level-public-access-prohibited」を Organizations の SCP と組み合わせてすべてのアカウントにデプロイし、EventBridge でバケット設定変更を検知するたびに Lambda がオブジェクトメタデータをスキャンして Security Hub へ送信する
AWS Config マネージドルールはS3バケットの設定値(暗号化・公開アクセスブロック等)の準拠状態を継続的に評価するサービスで、バケット内オブジェクトの内容解析には非対応です。Lambdaによる自作PIIスキャンは実装・保守コストが高く、Macieが提供する識別精度と運用効率には及びません。
D
Amazon CloudWatch Logs Insights のスケジュールクエリを全アカウントに設定し、S3サーバーアクセスログを正規表現でPIIパターン検索し、ヒット件数が閾値を超えた場合に CloudWatch アラームを発報して Security Hub カスタム調査結果として送信する
CloudWatch Logs Insights はロググループのログレコードをクエリで分析するサービスです。S3サーバーアクセスログにはアクセス操作のメタデータが記録されますが、S3オブジェクトの内容そのものは含まれません。このアプローチではS3内のPIIを技術的に検出することはできません。

解説

Amazon Macie は機械学習と100種類以上の組み込みデータ識別子(クレジットカード番号・SSN・パスポート番号等)を使用してS3オブジェクトの内容を解析・分類する専用サービスです。AWS Organizations との統合により委任管理者アカウントから全メンバーアカウントを一括有効化でき、個別設定なしで大規模展開が可能です。Security Hub へのネイティブ統合により検出結果を自動的に一元集約できます。 選択肢BのAmazon GuardDuty S3 Protectionは、CloudTrail S3データイベントを分析してAPIレベルの脅威(異常なアクセス元・既知の悪意あるIPからのダウンロード等)を検出するサービスですが、S3オブジェクトの内容を解析してPIIを識別・分類する機能を持ちません。 選択肢CのAWS Configマネージドルールは、S3バケットの設定値(暗号化・公開アクセスブロック等)の準拠状態を評価するサービスであり、バケット内オブジェクトの内容解析には非対応です。Lambdaでの自作スキャンは開発・保守コストが高く、Macieの識別精度には及びません。 選択肢DのCloudWatch Logs Insightsは、ロググループのログレコードをクエリ分析するサービスです。S3サーバーアクセスログにはリクエストメタデータ(操作者・日時・バケット名等)のみが含まれ、S3オブジェクトの内容は記録されないため、このアプローチではPIIの検出は不可能です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る