ある企業のクラウドセキュリティチームは、AWSアカウントにおいてEC2インスタンスの大量起動やIAMユーザーの一括作成など、通常のオペレーションから逸脱した書き込みAPIコールのスパイクを自動検出したいと考えています。過去の使用パターンを機械学習でベースラインとして学習し、そこから統計的に有意な乖離があったAPIコールを検知してアラートを上げる仕組みを、最小限の設定で実装したい場合、最も適切なサービスはどれか。
AWS CloudTrail Insights は、CloudTrail で記録された書き込み管理イベント(Write Management Events)を機械学習で分析し、通常の呼び出し量から統計的に逸脱したAPIコールパターンを自動検出する機能です。RunInstances・CreateUser・PutRolePolicy などの書き込みAPIの急増や異常なエラー率を検知し、異常発生時にはCloudTrail の Insights イベントとして記録されます。 EventBridge に転送することで SNS 通知や Lambda による自動対応が可能になります。ベースラインの学習は自動的に行われるため、手動の閾値設定は不要です。 選択肢Bの Amazon GuardDuty は脅威インテリジェンスと ML を組み合わせて既知の攻撃パターンや不審な動作を検出するサービスですが、自社アカウントの通常業務APIコール量をベースラインとして学習し統計的乖離を検出する機能は CloudTrail Insights の役割です。 選択肢Cの Amazon CloudWatch Anomaly Detection は CloudWatch メトリクスの異常を検出できますが、APIコールのオペレーション別詳細分析やCloudTrailイベントのベースライン学習には CloudTrail Insights の方が直接的に設計されており、追加のメトリクス実装も不要です。 選択肢Dの AWS Config はリソースの設定変更を追跡しコンプライアンスを評価するサービスであり、APIコール呼び出し量の統計的異常を機械学習で検出する機能は持っていません。