無限ノック › SOA 練習問題一覧 › 問題
SOAセキュリティとコンプライアンス

セキュリティチームは、組織内のすべてのS3バケットでブロックパブリックアクセス設定が有効になっているかを継続的に監視し、非準拠なバケットが検出されたら即座に自動修復したいと考えています。 手動介入を最小化するために最も適切なサービスの組み合わせはどれですか?

A
Amazon Macieを使ってS3バケット設定を継続的にスキャンし、非準拠検出時にEventBridgeからLambdaを起動してブロックパブリックアクセスを有効化する
Amazon MacieはS3バケット内のデータを分析し、個人情報(PII)などの機密情報を検出・分類するサービスです。S3バケット自体のアクセス設定(Block Public Access)の準拠チェックや自動修復の機能は提供しておらず、この要件には適していません。
B
AWS Configのマネージドルール「s3-bucket-level-public-access-prohibited」を有効化し、自動修復アクションとしてSSM Automationドキュメントを関連付ける
✓ 正解
AWS Configのマネージドルール「s3-bucket-level-public-access-prohibited」はS3バケットのBlock Public Access設定を継続的に評価します。非準拠バケットに対してSSM Automationドキュメントを自動修復アクションとして直接紐付けることで、追加の実装なしに自動修復が完結します。
C
AWS Security Hubの標準チェックでS3設定を監視し、Findingを起点にLambdaで修復スクリプトを実行する
AWS Security HubはConfigやGuardDutyなど複数サービスのFindingを集約・可視化するサービスです。S3設定の準拠評価ルールの定義や自動修復アクションの直接紐付け機能はなく、修復のためには別途Lambdaの実装が必要になります。
D
CloudTrailでS3バケット設定変更イベントをキャプチャし、EventBridgeでLambdaを起動してパブリックアクセス設定を上書きする
CloudTrailはAWS APIの呼び出し履歴を記録するサービスで設定の継続的な準拠評価には向きません。設定変更がなければイベントが発生しないため既存の非準拠バケットを検出できないという欠点があり、継続的な準拠監視の要件を満たしません。

解説

AWS Configはリソース設定の継続的な評価と自動修復を単一サービスで完結できます。マネージドルール「s3-bucket-level-public-access-prohibited」はバケットレベルのBlock Public Access設定が有効かどうかを直接チェックし、非準拠リソースに対してSSM Automationドキュメントを自動修復アクションとして直接紐付けられます。 選択肢AのAmazon Macieを使ってS3バケット設定を継続的にスキャンし、非準拠検出時にEventBridgeからLambdaを起動してブロックパブリックアクセスを有効化する はMacieはS3内のデータ分類・機密情報検出に特化しており、バケット設定の監査・修復には適していません。 選択肢CのAWS Security Hubの標準チェックでS3設定を監視し、Findingを起点にLambdaで修復スクリプトを実行する はSecurity HubはGuardDutyやConfigなど複数サービスのFindingを集約・可視化するサービスですが、設定準拠ルールの定義や自動修復アクションの直接紐付け機能はなく、修復のためには別途Lambdaの実装が必要です。 選択肢DのCloudTrailでS3バケット設定変更イベントをキャプチャし、EventBridgeでLambdaを起動してパブリックアクセス設定を上書きする はCloudTrailはAPI呼び出しの記録であり、設定の継続評価には向きません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SOA の問題一覧に戻る