無限ノック › SCS 練習問題一覧 › 問題
SCS検出

ある企業はAmazon EKSでマイクロサービスアーキテクチャを運用しています。セキュリティチームは、Kubernetesクラスター内のコンテナが実行時に予期しない外部エンドポイントへの通信を開始したり、権限昇格を試みる脅威をリアルタイムで検出したいと考えています。以下の要件があります。 ・Kubernetesコンテナの実行時プロセスレベルのアクティビティを監視する ・エージェントの手動管理を最小限に抑えたい ・検出結果はAmazon GuardDutyで統合管理する 最も適切な設定はどれですか?

A
Amazon GuardDutyのEKS Protection(EKS Runtime Monitoring)を有効化し、GuardDutyが管理するセキュリティエージェントを自動デプロイするよう設定する
✓ 正解
GuardDuty EKS Runtime Monitoringは、EKSクラスター内コンテナの実行時動作(プロセス実行、ネットワーク接続、ファイルアクセス)を監視し、権限昇格・クリプトマイニング・C2通信などをリアルタイムで検出します。GuardDutyが管理するeBPFベースのエージェントを自動デプロイできるため、手動管理の負担を最小化できます。
B
Amazon InspectorのECRコンテナイメージスキャンを有効化し、イメージのプッシュ時に脆弱性を自動検出する
Amazon InspectorのECRスキャンは、コンテナイメージプッシュ時の既知CVE検出に特化しており、コンテナの実行時における動的な脅威検出には対応していません。
C
AWS Security HubのEKSセキュリティ標準を有効化し、Kubernetesの設定コンプライアンス違反を検出する
AWS Security HubのEKSセキュリティ標準は、CISベンチマーク等の設定コンプライアンス評価であり、リアルタイムの実行時脅威検出(プロセス挙動監視)ではありません。
D
Amazon CloudWatch Container Insightsを有効化し、コンテナのCPU・メモリ使用率を監視してアラームを設定する
Amazon CloudWatch Container Insightsは、リソース使用率などのパフォーマンスメトリクスを監視するサービスであり、セキュリティ上の脅威検出は行いません。

解説

GuardDuty EKS Runtime Monitoringは、EKSクラスター内コンテナの実行時動作(プロセス実行、ネットワーク接続、ファイルアクセス)を監視し、権限昇格・クリプトマイニング・C2通信などをリアルタイムで検出します。GuardDutyが管理するeBPFベースのエージェントを自動デプロイできるため、手動管理の負担を最小化できます。 選択肢BのAmazon InspectorのECRスキャンは、コンテナイメージプッシュ時の既知CVE検出に特化しており、コンテナの実行時における動的な脅威検出には対応していません。 選択肢CのAWS Security HubのEKSセキュリティ標準は、CISベンチマーク等の設定コンプライアンス評価であり、リアルタイムの実行時脅威検出(プロセス挙動監視)ではありません。 選択肢DのAmazon CloudWatch Container Insightsは、リソース使用率などのパフォーマンスメトリクスを監視するサービスであり、セキュリティ上の脅威検出は行いません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る