金融サービス企業のクラウド運用チームは、SOC 2 Type II 準拠のための証拠収集を自動化したいと考えています。現在は監査のたびに CloudTrail ログ・Config レポート・IAM ポリシーのスナップショットを手動でまとめており、四半期ごとに数日の工数がかかっています。最も運用負荷が低く、継続的な証拠収集を実現できる方法はどれですか?
AWS Audit Manager は SOC 2・PCI DSS・HIPAA などの事前定義フレームワークを提供し、CloudTrail・Config・Security Hub などから証拠を継続的に自動収集します。Assessment Report により、監査人向けのレポートをワンクリックで生成でき、手動工数を大幅に削減できます。 選択肢Aの「AWS Config コンフォーミティパック」はコンプライアンス状態の監視には有効ですが、証拠収集の自動化は Audit Manager の専門機能です。 選択肢Cの「CloudTrail の証跡を S3 に保存」は手動でのスクリプト実装が必要で運用負荷が高くなります。 選択肢Dの「Security Hub の標準」は検出結果の管理に特化しており、監査フレームワークの証拠収集には特化していません。