無限ノック › SCS 練習問題一覧 › 問題
SCS検出

あるセキュリティチームは、AWS環境全体で「インターネット全体(0.0.0.0/0)からSSH(ポート22)またはRDP(ポート3389)への接続を許可するセキュリティグループ」を継続的かつリアルタイムで検出し、違反が発見されたら自動修復したいと考えています。このユースケースに最も適したアーキテクチャはどれですか?

A
Amazon GuardDuty の「UnauthorizedAccess」カテゴリを有効化し、不正なSSH/RDPアクセス試行のFindingをAmazon SNS で通知する
GuardDuty UnauthorizedAccessはGuardDutyは実際の不正アクセス試行を検出するものであり、設定ミスとしての過剰な許可ルールを事前に検出する機能はありません。
B
AWS Config のマネージドルール「restricted-ssh」および「restricted-common-ports」を有効化し、非準拠リソースに対して AWS Systems Manager Automation ドキュメントで自動修復アクションを設定する
✓ 正解
AWS Config のマネージドルール「restricted-ssh」と「restricted-common-ports」は、0.0.0.0/0からSSH(22番)やRDP(3389番)への接続を許可するセキュリティグループを継続的に評価します。非準拠が検出された際に Systems Manager Automation ドキュメント(例:AWS-DisablePublicAccessForSecurityGroup)を自動修復アクションとして設定することで、手動介入なしにリスクを排除できます。
C
Amazon Inspector v2 でネットワーク到達可能性スキャンを実行し、月次レポートをセキュリティチームに送信する
Inspector v2 月次スキャンはネットワーク到達可能性評価は可能ですが、月次レポートでは「継続的なリアルタイム検出と自動修復」の要件を満たせません。
D
AWS CloudTrail でセキュリティグループ変更イベントを検出し、Amazon EventBridge から AWS Lambda 関数を起動して違反ルールを削除する
CloudTrail+EventBridge+Lambdaは変更イベントベースのため既存の違反ルールを検出できず、Configの「継続的コンプライアンス評価」という核心機能を活用していません。

解説

AWS Config のマネージドルール「restricted-ssh」と「restricted-common-ports」は、0.0.0.0/0からSSH(22番)やRDP(3389番)への接続を許可するセキュリティグループを継続的に評価します。非準拠が検出された際に Systems Manager Automation ドキュメント(例:AWS-DisablePublicAccessForSecurityGroup)を自動修復アクションとして設定することで、手動介入なしにリスクを排除できます。 選択肢AのGuardDuty UnauthorizedAccessはGuardDutyは実際の不正アクセス試行を検出するものであり、設定ミスとしての過剰な許可ルールを事前に検出する機能はありません。 選択肢CのInspector v2 月次スキャンはネットワーク到達可能性評価は可能ですが、月次レポートでは「継続的なリアルタイム検出と自動修復」の要件を満たせません。 選択肢DのCloudTrail+EventBridge+Lambdaは変更イベントベースのため既存の違反ルールを検出できず、Configの「継続的コンプライアンス評価」という核心機能を活用していません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る