SOAセキュリティとコンプライアンス
ある企業のセキュリティチームは、AWS アカウント内のリソース(S3 バケット・IAM ロール・KMS キー・Lambda 関数・SQS キューなど)が意図せず外部の AWS アカウントやインターネットに公開されていないかを継続的に監視したいと考えています。新しいリソースポリシーが適用されるたびに自動的に findings を生成し、手動の定期チェックを不要にする最小運用負荷のソリューションはどれですか?
AAWS Trusted Advisor のセキュリティカテゴリチェックを定期実行し、S3 バケットとセキュリティグループのパブリックアクセス設定を確認する
AWS Trusted Advisor のセキュリティチェックは S3 のパブリックアクセスやセキュリティグループの開放ポートなど一部の設定確認には役立つが、IAM ロール・KMS キー・Lambda・SQS などのリソースポリシーを横断的に分析して外部共有を継続検出する機能がなく、要件を完全には満たせない。
BIAM Access Analyzer を有効化してアナライザーを作成し、外部エンティティへのアクセス経路を継続的に分析して findings を自動生成する
✓ 正解
IAM Access Analyzer はリソースポリシーを継続的に分析し、外部エンティティ(別アカウント・インターネット)へのアクセスを許可しているリソースを自動検出して findings を生成する。S3・IAM ロール・KMS・Lambda・SQS など複数タイプを単一アナライザーで網羅できる最適解。
CAmazon GuardDuty を有効化し、外部 IP からの不審な API コールと異常なアクセスパターンをリアルタイムで検出する
Amazon GuardDuty は脅威インテリジェンスと機械学習を使って実際の不審な操作や侵害を検出するサービスであり、リソースポリシーの設定ミスによる意図しない外部アクセス許可を静的分析する機能は持たないため、この要件には適していない。
DAWS Config マネージドルール(s3-bucket-public-read-prohibited など)を適用して各リソースタイプのパブリックアクセスを評価する
AWS Config マネージドルールは特定リソースの設定値をコンプライアンス評価できるが、リソースポリシー内の外部エンティティへのアクセス経路を網羅的に解析する機能ではなく、複数のリソースタイプを対象とした IAM Access Analyzer の代替にはならない。
解説
IAM Access Analyzer は、S3 バケット・IAM ロール・KMS キー・Lambda 関数・SQS キュー・Secrets Manager シークレットなど複数のリソースタイプのリソースポリシーを継続的に分析し、組織またはアカウント外部のエンティティにアクセスを許可している経路を自動検出します。アナライザーを有効化するだけで、ポリシーが変更されるたびにリアルタイムで findings が生成されるため、追加の自動化コードを構築せずに「意図しない外部公開」を継続監視できます。
選択肢AのAWS Trusted Advisorは、S3 バケットのパブリックアクセスやセキュリティグループの開放ポートなど一部の設定確認に限定されており、IAM ロール・KMS キー・Lambda など多様なリソースのポリシーを横断的に分析する機能がない。
選択肢CのAmazon GuardDutyは、脅威インテリジェンスと機械学習で実際の不審なアクティビティを検出するサービスであり、リソースポリシーの設定ミスによる「意図しない外部アクセス許可」を静的に分析する用途には適していない。
選択肢DのAWS Config マネージドルールは、特定リソースタイプのコンプライアンス設定を評価できるが、リソースポリシーを解析して外部エンティティへのアクセス経路を包括的に特定する機能は IAM Access Analyzer に比べて限定的。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →