Q92 — AWS SAA-C03 第10章
第 92/100 問 | ← 第10章
Q692. ソリューションアーキテクトは、セキュリティグループに 0.0.0.0/0 からの SSH を許可するルールを含めることを禁止する企業のコンプライアンスポリシーに対して、自動化されたソリューションを提供する必要があります。ポリシー違反が発生した場合、企業には通知が必要です。また、できるだけ早期にソリューションを実装する必要があります。これらの要件を、最も少ない運用オーバーヘッドで満たすには、ソリューションアーキテクトは何を行うべきですか?
- A. セキュリティグループを監視し、0.0.0.0/0 からの SSH を許可するルールを検出する AWS Lambda スクリプトを作成して、該当ルールを検出した際に通知を生成する
- B. restricted-ssh AWS Config マネージドルールを有効化し、非準拠のルールが作成された際に Amazon Simple Notification Service (Amazon SNS) による通知を生成する ✓
- C. セキュリティグループおよびネットワーク ACL をグローバルに開放する権限を持つ IAM ロールを作成し、ユーザーがそのロールを引き受けた際に Amazon Simple Notification Service (Amazon SNS) トピックを通じて通知を生成する
- D. 非管理者ユーザーがセキュリティグループの作成または編集を行えないようにするサービスコントロールポリシー (SCP) を設定し、ユーザーが管理者権限を必要とするルールを要求した際にチケット管理システムで通知を生成する
正解: B. restricted-ssh AWS Config マネージドルールを有効化し、非準拠のルールが作成された際に Amazon Simple Notification Service (Amazon SNS) による通知を生成する
解説
セキュリティグループに 0.0.0.0/0 からの SSH を許可するルールを禁止するコンプライアンスポリシーを自動的に適用し、違反を検出して即座に通知するという要件を、最小限の運用オーバーヘッドで満たすには、以下の選択肢 B が最適です。\n・restricted-ssh AWS Config マネージドルールの有効化:これは AWS Config に組み込まれた事前定義済みルールであり、セキュリティグループに 0.0.0.0/0 からの SSH を許可するルールが存在するかを自動的に評価・検出します。\n・非準拠ルール作成時に Amazon SNS 通知を生成:AWS Config は、非準拠リソースを検出した際に Amazon SNS へ通知を送信するよう設定可能です。SNS トピックを事前に作成し、AWS Config からそのトピックへ通知を送信するように構成することで、ポリシー違反発生時に即時通知を受け取れます。\n選択肢 A(カスタム Lambda スクリプト)は、スクリプトの開発・保守・テストなど追加の運用負荷を伴います。\n選択肢 C(IAM ロールとロールの引き受け監視)は、そもそもポリシー違反を防ぐ仕組みではなく、むしろ不適切な権限付与を助長する可能性があり、セキュリティリスクを高めます。\n選択肢 D(SCP による権限制御+チケット連携)は、0.0.0.0/0 からの SSH 許可という具体的なポリシー違反を直接検知・防止するものではなく、運用フローの複雑化や遅延を招く可能性があります。\nしたがって、最も適切な手法は、選択肢 B — restricted-ssh AWS Config マネージドルールの有効化と、非準拠ルール検出時の Amazon SNS 通知の設定です。これは、自動的かつスケーラブルなコンプライアンス監視・通知を、最小限の運用負荷で実現します。