ある企業がAWS Organizationsで複数のAWSアカウントを管理しています。セキュリティチームは、組織外のプリンシパル(外部AWSアカウントやインターネット上のエンティティ)がアクセス可能なリソース(Amazon S3バケット、AWS KMSキー、IAMロール、Amazon SQSキューなど)を継続的に検出・監視したいと考えています。以下の要件があります。 ・分析対象は組織に属する全メンバーアカウント ・新たに外部アクセスが許可されたリソースをリアルタイムで検出する ・中央のセキュリティアカウントで結果を集中管理する 最も適切な設定はどれか?
IAM Access Analyzerは「組織」をゾーンオブトラストとして設定することで、組織外のプリンシパルからアクセス可能なS3、KMSキー、IAMロール、SQSキュー、Lambda関数、Secrets Manager等をリアルタイムかつ継続的に検出します。Delegated Administratorをセキュリティアカウントに設定することで、全組織の検出結果を集中管理できます。 選択肢Aの個別Macie + Access Analyzerの組み合わせは管理が煩雑で、各アカウントスコープのAnalyzerは組織内アクセスも「外部」として扱う可能性があります。 選択肢CのConfig ConformancePackはConfig Rulesに基づく評価であり、ポリシーレベルのアクセス分析(許可されているプリンシパルの詳細分析)はできません。 選択肢DのGuardDutyは不審なAPIコールやマルウェアなどの脅威検出が主目的であり、リソースポリシーによる外部アクセス許可の分析は行いません。