ある製造業企業はAWS Organizationsを使用して40個のAWSアカウントを管理しています。セキュリティチームは、Amazon GuardDuty・Amazon Inspector・Amazon Macieのセキュリティ調査結果を一元的に集約し、重大度でフィルタリングして優先度付けを行いたいと考えています。また、CIS AWS Foundations Benchmarkへの準拠状況を継続的に自動評価する必要があります。最小限の運用オーバーヘッドでこれらの要件を満たすソリューションはどれですか?
AWS Security Hubは、GuardDuty・Inspector・Macieを含む複数のAWSセキュリティサービスの調査結果を単一のコンソールに集約するSIEMライクなサービスです。Organizations連携で委任管理者アカウントを設定すると、メンバーアカウントの調査結果が自動的に集約されます。また、CIS AWS Foundations BenchmarkやAWS Foundational Security Best Practicesなどのセキュリティ標準を組み込みで提供しており、コンプライアンス評価を継続的に自動化できます。重大度スコアの正規化も行うため、異なるサービスの調査結果を統一された基準で優先度付けできます。 選択肢BのGuardDutyの委任管理者は、GuardDuty調査結果のみを集約できますが、InspectorやMacieの調査結果を統合する機能を持ちません。 選択肢CのEventBridge + SQS + Lambda + DynamoDBによるカスタムアーキテクチャは技術的に実現可能ですが、構築・運用コストが高く、CISベンチマーク評価機能も別途実装が必要です。 選択肢DのAWS Config Aggregatorはリソースの設定変更を集約するサービスですが、GuardDuty・Inspector・Macieの動的なセキュリティ調査結果を直接集約する機能を持ちません。