SCSインフラストラクチャのセキュリティ

AWS Organizations で 20 アカウントを管理する金融機関が、全 VPC を通過するトラフィックにドメイン名フィルタリングとシグネチャベースの侵入防止機能を全アカウントで統一適用したい。新規アカウントが Organizations に加わった際も手動設定なしにポリシーが自動適用され、セキュリティチームが単一コンソールでポリシーを一元管理できる構成はどれか。

A
AWS Firewall Manager で Network Firewall ポリシーをアカウントタグ条件で適用し、新規アカウントへの展開は管理アカウントが手動でトリガーする
Firewall Manager のタグベース適用は新規アカウントへの自動展開を保証せず、手動トリガーが必要なため自動化要件を満たさない。
B
AWS Firewall Manager で Network Firewall ポリシーを OU 単位で Organizations に適用し、新規アカウントへ自動でエンドポイントをプロビジョニングする
✓ 正解
Firewall Manager は OU 単位の自動適用と新規アカウントへの自動エンドポイント展開を提供し、ドメインフィルタリングと IPS を一元管理できる。
C
AWS Config アグリゲーターで全アカウントのネットワーク設定を集約評価し、非準拠アカウントへ Systems Manager Automation で Network Firewall を自動設定する
AWS Config アグリゲーターと Systems Manager Automation の組み合わせでは、ドメインフィルタリングや IPS ルールの一元管理・自動展開はできない。
D
AWS Config アグリゲーターで全アカウントのネットワーク設定を集約評価し、非準拠アカウントに Organizations SCP を動的適用してトラフィックを制限する
Organizations SCP は IAM アクションの制御に使用するものであり、VPC を流れるトラフィックの検査や侵入防止機能を提供しない。

解説

Firewall ManagerはOrganizations OU単位でNetwork Firewallポリシーを一元管理し、新規アカウント追加時に自動でエンドポイントをプロビジョニングする。ドメインフィルタリングとIPS機能を提供する。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SCS の問題一覧に戻る