無限ノック › SCS 練習問題一覧 › 問題
SCSアイデンティティとアクセス管理

ある企業の開発チームが過去90日間、テスト用AWSアカウントでEC2・S3・DynamoDBを操作してきました。以下の要件があります。 ・CloudTrailによるAPI呼び出しログが90日分蓄積されている ・本番環境への移行前に最小権限のIAMポリシーを作成したい ・実際の使用パターンを根拠としたポリシーが必要 ・将来のコンプライアンス監査に備えてポリシー生成の根拠を文書化したい これらの要件を最も効率的に満たす方法はどれですか?

A
AWS Trusted Advisor のセキュリティチェックを使用して過剰なIAM権限を特定し、推奨事項に基づいてポリシーを手動で修正する
AWS Trusted Advisor は過剰権限の大まかな検出はできますが、実際の使用パターンに基づいたポリシーの自動生成機能はなく、修正は手動対応となります。
B
IAM Access Analyzer のポリシー生成機能を使用し、CloudTrail ログから実際のアクセスアクティビティを分析して最小権限IAMポリシーを自動生成する
✓ 正解
IAM Access Analyzer のポリシー生成機能は、CloudTrail ログを解析して実際に使用されたAPIアクションのみを含む最小権限ポリシーを自動生成します。最大90日分のアクティビティが根拠として記録されるため、コンプライアンス監査への証跡としても機能します。
C
Amazon Inspector を使ってIAMロールの設定を評価し、CISベンチマークに基づいた推奨ポリシーを適用する
Amazon Inspector はEC2インスタンスやコンテナの脆弱性スキャンが主用途であり、IAMポリシーの最適化やポリシー生成機能は持ちません。
D
AWS Config の「iam-policy-no-statements-with-admin-access」ルールを有効化し、非準拠ポリシーを自動修正するAuto Remediation を設定する
AWS Config ルールは管理者権限ポリシーの検出には有効ですが、使用パターンに基づく最小権限ポリシーの生成は行えません。

解説

IAM Access Analyzer のポリシー生成機能は、CloudTrail ログを解析して実際に使用されたAPIアクションのみを含む最小権限ポリシーを自動生成します。最大90日分のアクティビティが根拠として記録されるため、コンプライアンス監査への証跡としても機能します。 選択肢AのAWS Trusted Advisor は過剰権限の大まかな検出はできますが、実際の使用パターンに基づいたポリシーの自動生成機能はなく、修正は手動対応となります。 選択肢CのAmazon Inspector はEC2インスタンスやコンテナの脆弱性スキャンが主用途であり、IAMポリシーの最適化やポリシー生成機能は持ちません。 選択肢DのAWS Config ルールは管理者権限ポリシーの検出には有効ですが、使用パターンに基づく最小権限ポリシーの生成は行えません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る