ある企業のセキュリティチームは、Amazon GuardDuty から IAM ロール「DataProcessingRole」が複数リージョンの S3 バケットに対して過去1週間にわたり異常な API コールを行っているという検出結果を受け取りました。 セキュリティチームは以下の情報を迅速に把握する必要があります。 ・このロールを引き受けた EC2 インスタンスはどれか ・どの S3 操作が実行されたか ・他のプリンシパルが関与しているか この調査を最も効率的に実施できるサービスはどれですか?
Amazon Detective は GuardDuty・CloudTrail・VPC フローログ・IAM データを自動取り込みしてグラフデータベースを構築し、エンティティ(IAM ロール・EC2・IP アドレス等)間の関係を視覚的に提示します。どの EC2 インスタンスがロールを引き受けたか、実行された S3 操作の全容、関連プリンシパルの行動時系列を追加クエリなしで調査できる唯一の調査専用サービスです。 選択肢Aの CloudTrail Lake は生の API イベントを SQL クエリで検索できますが、エンティティ間の相関付けや可視化は手動となり、複数エンティティにまたがる広範な調査では Detective より効率が低下します。 選択肢Cの Security Hub は検出結果の集約・優先順位付けに特化しており、根本原因の調査やエンティティ関係グラフの提供は行いません。 選択肢Dの Config は構成変更履歴の追跡に特化しており、API 呼び出しの行動分析や複数エンティティにまたがる相関可視化には対応していません。