無限ノック › SOA 練習問題一覧 › 問題
SOAセキュリティとコンプライアンス

ある企業はAWS Organizationsで20のメンバーアカウントを管理しています。セキュリティチームは、S3バケット・KMSキー・IAMロール・Lambda関数・SQSキューを含むあらゆるAWSリソースが、組織外のプリンシパルと意図せず共有されていないかをリアルタイムで継続的に検出し、新規検出時に自動でセキュリティチームへ通知する仕組みを最小の運用負荷で構築したいと考えています。最も包括的で自動化されたソリューションはどれですか?

A
管理アカウントでIAM Access Analyzerの委任管理者アカウントを指定し、組織をゾーン・オブ・トラスト(Zone of Trust: 信頼境界)としてAnalyzerを有効化する。新規検出結果をEventBridgeルールで検知してSNS経由でセキュリティチームへ通知する
✓ 正解
管理アカウントでIAM Access Analyzerの委任管理者アカウントを指定し、組織をゾーン・オブ・トラスト(Zone of Trust: 信頼境界)としてAnalyzerを有効化する。新規検出結果をEventBridgeルールで検知してSNS経由でセキュリティチームへ通知する IAM Access Analyzerは「ゾーン・オブ・トラスト」として組織全体を設定することで、S3バケット・IAMロール・KMSキー・Lambda関数・SQSキュー・Secrets Managerシークレット・SNSトピック・ECRリポジトリなど複数のリソースタイプについて、組織外プリンシパルとの共有をポリシー分析によって継続的に検出できます。委任管理者アカウントで全メンバーアカウントの検出結果を一元管理でき、EventBridge + SNSで即時通知が実現できます。
B
AWS Configの「s3-bucket-public-read-prohibited」「kms-cmk-not-scheduled-for-deletion」などのマネージドルールをCloudFormation StackSetsで全アカウントに展開し、Security Hubへ集約してEventBridgeで通知する
AWS Configのマネージドルールはリソースタイプごとに個別ルールの選定・展開が必要で、IAMロールやLambda関数の外部共有を包括的にカバーするルールは存在しません。カバレッジが不完全でIAM Access Analyzerより運用負荷が高いです。
C
Amazon MacieをCloudFormation StackSetsで全アカウントに有効化して外部公開リソースを検出し、Security Hubへ集約してSNSで通知する
Amazon MacieはS3バケット内の機密データ(PII: 個人識別情報、クレジットカード番号など)を検出するサービスであり、外部プリンシパルとのリソース共有設定ミスを検出する機能はありません。
D
Amazon GuardDutyを全アカウントで有効化してS3保護・Lambda保護を有効にし、組織外プリンシパルとの意図しないリソース共有をEventBridgeで検知して自動通知する
Amazon GuardDutyは脅威インテリジェンスや異常行動に基づく脅威検出サービスであり、リソースのアクセスポリシーを解析して外部プリンシパルとの共有を検出する機能は持ちません。

解説

管理アカウントでIAM Access Analyzerの委任管理者アカウントを指定し、組織をゾーン・オブ・トラスト(Zone of Trust: 信頼境界)としてAnalyzerを有効化する。新規検出結果をEventBridgeルールで検知してSNS経由でセキュリティチームへ通知する IAM Access Analyzerは「ゾーン・オブ・トラスト」として組織全体を設定することで、S3バケット・IAMロール・KMSキー・Lambda関数・SQSキュー・Secrets Managerシークレット・SNSトピック・ECRリポジトリなど複数のリソースタイプについて、組織外プリンシパルとの共有をポリシー分析によって継続的に検出できます。委任管理者アカウントで全メンバーアカウントの検出結果を一元管理でき、EventBridge + SNSで即時通知が実現できます。 選択肢BはAWS Configのマネージドルールはリソースタイプごとに個別ルールの選定・展開が必要で、IAMロールやLambda関数の外部共有を包括的にカバーするルールは存在しません。カバレッジが不完全でIAM Access Analyzerより運用負荷が高いです。 選択肢CはAmazon MacieはS3バケット内の機密データ(PII: 個人識別情報、クレジットカード番号など)を検出するサービスであり、外部プリンシパルとのリソース共有設定ミスを検出する機能はありません。 選択肢DはAmazon GuardDutyは脅威インテリジェンスや異常行動に基づく脅威検出サービスであり、リソースのアクセスポリシーを解析して外部プリンシパルとの共有を検出する機能は持ちません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SOA の問題一覧に戻る