ある企業は Amazon ECR にコンテナイメージを保存し、Amazon ECS と AWS Lambda でデプロイしています。セキュリティチームは、新しいイメージが ECR にプッシュされた直後と、既存の Lambda 関数に関して新たな CVE(共通脆弱性識別子:既知のソフトウェア脆弱性の識別番号)が公開された場合にも速やかに検出・通知を受けたいと考えています。最も適切な設定はどれですか?
Amazon Inspector v2 は ECR コンテナイメージと Lambda 関数に対する継続的な CVE ベースの脆弱性スキャンを提供します。ECR では新規プッシュ時だけでなく、新しい CVE が公開された際にも既存イメージを自動再スキャンします。Lambda スキャンはコードパッケージの依存関係も分析します。 選択肢AのECR ベーシックスキャンは OS パッケージのみで Lambda 未対応・自動再スキャンなし。 選択肢CのAWS Security Hub の CIS Benchmark もコンテナイメージの CVE スキャンには対応していません。 選択肢DのAmazon GuardDuty は実行時の脅威検出であり、静的な脆弱性スキャンとは異なります。