セキュリティインシデントの調査を行う中で、フォレンジックチームは「攻撃者がAWS CloudTrailのログを改ざんまたは削除した可能性がある」と懸念しています。 S3バケットに保存されているCloudTrailのログファイルが改ざんされていないことを事後的に検証するために使用すべき機能はどれですか?
CloudTrail Log File Validationを有効にすると、1時間ごとに各ログファイルのSHA-256ハッシュとAWSのプライベートキーによるデジタル署名を含むダイジェストファイルが生成されます。`aws cloudtrail validate-logs`コマンドで事後的にログの完全性を検証できます。 選択肢AのS3バージョニングは誤削除からの復元には有効ですが、ファイルの内容改ざんを暗号学的に検証する手段にはなりません。 選択肢CのS3 Object Lockは将来のログを保護するための予防的措置であり、既存ログの改ざん有無の事後検証には使えません。 選択肢DのAWS ConfigはS3バケット設定の変更を追跡しますが、オブジェクト単位の内容改ざん検証機能はありません。