Q57 — AWS SAA-C03 第10章
第 57/100 問 | ← 第10章
Q657. ある企業は、すべての機能が有効化されたAWS OrganizationsのOrganizationを保有しています。この企業では、既存または新規のすべてのAWSアカウントにおけるAPI呼び出しおよびログインを監査する必要があります。また、追加の作業を回避し、コストを最小限に抑えるためのマネージドソリューションが必要です。さらに、AWSアカウントがAWS Foundational Security Best Practices(FSBP)基準に準拠していない場合を即座に把握できるようにする必要があります。 これらの要件を満たすうち、運用オーバーヘッドが最も少ないソリューションはどれですか?
- A. AWS Organizationsの管理アカウントにAWS Control Tower環境を展開し、AWS Security HubおよびAWS Control Tower Account Factoryを有効化します。 ✓
- B. 専用のAWS OrganizationsメンバーアカウントにAWS Control Tower環境を展開し、AWS Security HubおよびAWS Control Tower Account Factoryを有効化します。
- C. AWS Managed Services(AMS)Accelerateを使用してマルチアカウントランディングゾーン(MALZ)を構築し、MALZ内でのAmazon GuardDutyのセルフサービスプロビジョニングをRFC(変更要求)で申請します。
- D. AWS Managed Services(AMS)Accelerateを使用してマルチアカウントランディングゾーン(MALZ)を構築し、MALZ内でのAWS Security HubのセルフサービスプロビジョニングをRFC(変更要求)で申請します。
正解: A. AWS Organizationsの管理アカウントにAWS Control Tower環境を展開し、AWS Security HubおよびAWS Control Tower Account Factoryを有効化します。
解説
これらの要件を満たすうち、運用オーバーヘッドが最も少ないソリューションは、選択肢Aです。すなわち、「AWS Organizationsの管理アカウントにAWS Control Tower環境を展開し、AWS Security HubおよびAWS Control Tower Account Factoryを有効化する」ことです。 解説: AWS Control Towerは、事前設定済みのガードレール、ランディングゾーン、自動アカウントプロビジョニングを提供するマネージドサービスであり、顧客が迅速かつ安全にマルチアカウント環境をセットアップ・ガバナンスするのを支援します。AWS Control TowerをOrganizationsの管理アカウントに展開することで、新規および既存のすべてのアカウントに対して、AWS Security Hubの有効化を含む必要なセキュリティおよびガバナンス設定が自動的に適用されます。 AWS Security Hubは、複数のAWSアカウントにわたるセキュリティアラートおよび検出結果を一元的に表示・管理できる完全マネージドサービスです。AWS Control Tower環境内でAWS Security Hubを有効化すれば、さまざまなAWSサービスおよびサードパーティ製セキュリティツールからのセキュリティアラートや検出結果を自動的に収集・集約・整理・優先順位付けできます。これにより、すべてのAWSアカウントにわたるセキュリティ課題を迅速に特定・対応できます。 AWS Control Tower Account Factoryは、アカウント作成プロセスを自動化し、AWS ConfigやAmazon GuardDutyなどのAWSセキュリティサービスの有効化といったガードレールを適用することで、複数アカウントの作成・管理を簡素化します。Account Factoryを有効化することで、新規アカウントが自動的に必要なセキュリティ設定でセットアップされ、運用オーバーヘッドが削減されます。 選択肢Bは、専用のメンバーアカウントにAWS Control Towerを展開するため、管理アカウントへの展開と比べて集中型ガバナンスおよび自動化の恩恵が得られず、最適ではありません。 選択肢CおよびDは、AWS Managed Services(AMS)Accelerateを用いたマルチアカウントランディングゾーン(MALZ)の構築を前提としており、カスタマイズ性は高いものの、AWS Control Towerと比較して運用オーバーヘッドが大きくなります。さらに、MALZ内でのAmazon GuardDutyまたはAWS Security HubのセルフサービスプロビジョニングをRFC(変更要求)で申請するという手順は、追加の複雑さと運用負荷をもたらします。 したがって、選択肢Aは、AWS Control Towerの自動アカウントプロビジョニング、ガードレール、およびAWS Security Hubとの統合を活用することで、最も少ない運用オーバーヘッドを実現します。