無限ノック › SCS 練習問題一覧 › 問題
SCSセキュリティの基盤とガバナンス

ある金融機関がAWS Organizationsで80以上のAWSアカウントを管理しています。コンプライアンスチームから以下の要件が提示された。 ・NIST SP 800-53にマッピングされたAWS Config Rulesセットを全アカウントに標準として展開すること ・新規アカウントが組織に追加された際も自動的にルールが適用されること ・全アカウントのコンプライアンス状態を1か所で集約・可視化すること ・各アカウントでの個別設定作業を最小化すること これらの要件を最も効率的に満たすアーキテクチャはどれか。

A
AWS Security HubのNIST SP 800-53コンプライアンス基準を全アカウントで個別に有効化し、管理アカウントに集約する
AWS Security HubはOrganizations経由でOrg全体に一括有効化できるが、NIST SP 800-53標準はセキュリティFindingの集約・評価を目的としており、特定のConfig Rulesセットをカスタマイズして展開するConformance Packの機能はない。
B
AWS Config Organization適合パック(Organization Conformance Pack)でNIST SP 800-53対応のConfig Rulesを組織全体に一括展開し、AWS Config集約設定(Aggregator)でコンプライアンス状態を一元管理する
✓ 正解
AWS Config Organization Conformance PackはOrganizations統合を利用して管理アカウントから全メンバーアカウントにConfig Rulesを一括展開できる。NIST SP 800-53対応の定義済みテンプレートが提供されており、新規アカウント追加時も自動適用される。Config Aggregatorにより複数アカウント・複数リージョンのコンプライアンス状態を一元管理できる。
C
AWS CloudFormation StackSetsを使用して各アカウントにAWS Config Rulesをデプロイし、Amazon EventBridgeでコンプライアンス変更イベントを管理アカウントに転送する
CloudFormation StackSetsは技術的に可能だが、新規アカウントへの自動適用には追加設定が必要で管理の複雑さがOrganization Conformance Packより高い。
D
AWS Control Towerの組み込みガードレールをすべて有効化し、Account Factoryで新規アカウントに自動適用する
Control Towerガードレールは定義済みコントロールセットであり、NIST SP 800-53の特定Config Rulesセットをカスタマイズして展開する柔軟性はOrganization Conformance Packに劣る。

解説

AWS Config Organization Conformance PackはOrganizations統合を利用して管理アカウントから全メンバーアカウントにConfig Rulesを一括展開できる。NIST SP 800-53対応の定義済みテンプレートが提供されており、新規アカウント追加時も自動適用される。Config Aggregatorにより複数アカウント・複数リージョンのコンプライアンス状態を一元管理できる。 選択肢AのAWS Security HubはOrganizations経由でOrg全体に一括有効化できるが、NIST SP 800-53標準はセキュリティFindingの集約・評価を目的としており、特定のConfig Rulesセットをカスタマイズして全メンバーアカウントに展開するConformance Packの機能はない。 選択肢CのCloudFormation StackSetsは技術的に可能だが、新規アカウントへの自動適用には追加設定が必要で管理の複雑さがOrganization Conformance Packより高い。 選択肢DのControl Towerガードレールは定義済みコントロールセットであり、NIST SP 800-53の特定Config Rulesセットをカスタマイズして展開する柔軟性はOrganization Conformance Packに劣る。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る