無限ノック › SOA 練習問題一覧 › 問題
SOAセキュリティとコンプライアンス

あるSaaS企業のセキュリティチームは、AWS環境内のS3バケット・KMSキー・IAMロール・SQSキューが意図せず外部アカウントやインターネットに公開されていないかを継続的に監視したいと考えています。複数のリソースタイプを横断的にカバーし、外部アクセスが検出された際にセキュリティチームへ即座に通知する仕組みを、最小の運用負荷で構築するには、どのサービスを中心に使用すべきか。

A
Amazon GuardDutyを有効化してS3 Protectionを設定し、脅威検出結果をEventBridge経由でSNSに送信してセキュリティチームへ通知する
Amazon GuardDutyは異常なAPIコールや不審なアクセスパターンといったアクティブな脅威を検出するサービスであり、リソースポリシーが外部に公開されているかどうかの静的分析は主目的ではない。
B
AWS Security Hubを有効化して複数のセキュリティ基準(CIS Benchmarks・AWS Foundational Security Best Practices)を適用し、調査結果をEventBridgeで通知する
AWS Security Hubは複数サービスの調査結果を集約・可視化するプラットフォームであり、リソースポリシーの外部アクセス分析自体は行わない。IAM Access Analyzerと組み合わせる用途はあるが、Security Hub単体では要件を満たせない。
C
IAM Access Analyzerでアナライザーを作成し、外部アクセスが可能なリソースの検出イベントをEventBridgeでキャプチャしてSNS経由で通知する
✓ 正解
IAM Access AnalyzerはS3・KMS・IAMロール・SQSなど複数リソースタイプを横断的に分析し、外部アクセス可能なポリシーを検出すると即座にEventBridgeイベントを発行する。SNSと連携することで最小設定で即時通知が実現できる。
D
AWS Configマネージドルールで各リソースタイプの公開設定を個別にチェックし、非準拠検出時にEventBridgeでSNS通知を設定する
AWS Configでも公開リソースの検出は可能だが、リソースタイプごとに個別のマネージドルールを設定する必要があり、IAM Access Analyzerと比較して設定が煩雑になり運用負荷が高い。

解説

IAM Access Analyzerは、リソースポリシーを分析してS3バケット・KMSキー・IAMロール・SQSキュー・Lambda関数・Secrets Managerシークレット・SNSトピックなど複数のリソースタイプについて、信頼ゾーン外のエンティティからアクセス可能かどうかを継続的に分析します。外部アクセス可能なリソースを「ファインディング(調査結果)」として記録し、検出と同時にEventBridgeイベントを発行します。EventBridgeルールでSNSトピックにルーティングすることで、最小の設定で即時通知を実現できます。 選択肢AのAmazon GuardDutyは異常なAPIコール・マルウェア通信などのアクティブな脅威を検出するサービスであり、リソースポリシーによる外部公開状態の静的分析は主目的ではない。 選択肢BのAWS Security Hubは複数サービスの調査結果を集約・可視化するプラットフォームだが、リソースポリシーの外部アクセス分析自体はAccess Analyzerが担うため、Security Hub単体では要件を直接満たせない。 選択肢DのAWS Configでも公開リソースの検出は可能だが、リソースタイプごとに個別のマネージドルールを設定する必要があり、複数リソースを横断管理するAccess Analyzerより設定が煩雑になる。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SOA の問題一覧に戻る