Q72 — AWS SAA-C03 第10章

第 72/100 問 | ← 第10章

Q672. あるECサイト企業は、AWS Organizations内の組織に属するAWSアカウントでアプリケーションを実行しています。これらのアプリケーションは、すべてのアカウントにわたってAmazon Aurora PostgreSQLデータベース上で動作しています。同社は悪意のある活動を防止し、データベースへの異常な失敗・不完全なログイン試行を特定する必要があります。 この要件を、最も運用効率の良い方法で満たす解決策はどれですか?

正解: B. 組織のメンバー アカウントに対して、Amazon GuardDuty の Amazon RDS Protection 機能を有効化する

解説

要件を最も運用効率よく満たす解決策は以下のとおりです: **B. 組織のメンバー アカウントに対して、Amazon GuardDuty の Amazon RDS Protection 機能を有効化する** 理由は以下の通りです: * **Amazon GuardDuty は、脅威検出およびセキュリティ監視を目的として設計された専用サービスです。** これは、データベースへの異常なログイン試行を含む、AWS 環境における悪意のある活動を継続的に監視します。 * **RDS Protection は、GuardDuty 内の機能であり、Amazon RDS インスタンスに特化しています。** この機能は、RDS インスタンスから収集されたログおよびイベントを分析し、不審な活動を特定します。 * **組織内のすべてのメンバー アカウントで RDS Protection を有効化することで、Aurora PostgreSQL データベースを一元的かつ自動的に監視できます。** これにより、手動によるログ分析や追加の設定作業が不要となり、運用負荷が大幅に削減されます。 **他の選択肢が効率的でない理由:** * **A. 組織のルートにサービスコントロールポリシー(SCP)をアタッチして、失敗したログイン試行を特定する**:SCP はアクセス権限や許可範囲を制御するためのものであり、リアルタイムの脅威検出には使用できません。 * **C. Aurora の一般ログを Amazon CloudWatch Logs のロググループに発行し、そのログデータを中央の Amazon S3 バケットにエクスポートする**:この手法では、ログの収集・転送設定に加え、異常検知のための手動分析が必要となり、GuardDuty のような専用セキュリティサービスを利用するよりも運用効率が劣ります。 * **D. Aurora PostgreSQL データベースのすべてのイベントを AWS CloudTrail から中央の Amazon S3 バケットに発行する**:CloudTrail は主に監査およびコンプライアンス目的で使用されるサービスであり、データベースイベントを記録することは可能ですが、GuardDuty ほどリアルタイムの脅威検出に特化しておらず、効率性に欠けます。 **まとめ:** 組織全体の Aurora PostgreSQL データベースに対する異常な失敗・不完全なログイン試行を特定するには、Amazon GuardDuty の RDS Protection 機能を有効化することが、最も運用効率の高い方法です。これは、一元管理・自動化・能動的なセキュリティ監視を実現するソリューションです。