Q39 — AWS SAA-C03 第12章
第 39/100 問 | ← 第12章
Q839. ある会社がワークロードを Amazon Elastic Container Service(Amazon ECS)上で実行しています。ECS タスク定義で使用されるコンテナイメージは、共通脆弱性識別子(CVE)に対するスキャンを実行する必要があります。また、新しく作成されたコンテナイメージについても同様にスキャンを行う必要があります。 これらの要件を満たす解決策のうち、ワークロードへの変更を最も少なく済ませられるものはどれですか?
- A. コンテナイメージの保存先として Amazon Elastic Container Registry(Amazon ECR)をプライベートイメージリポジトリとして使用します。ECR の基本スキャンに対して「プッシュ時スキャン」フィルターを指定します。 ✓
- B. コンテナイメージを Amazon S3 バケットに保存します。Amazon Macie を使用してイメージをスキャンします。S3 イベント通知を設定し、s3:ObjectCreated:Put イベントごとに Macie スキャンを起動します。
- C. ワークロードを Amazon Elastic Kubernetes Service(Amazon EKS)にデプロイします。コンテナイメージの保存先として Amazon Elastic Container Registry(Amazon ECR)をプライベートイメージリポジトリとして使用します。ECR の強化スキャンに対して「プッシュ時スキャン」フィルターを指定します。
- D. バージョニングが有効化された Amazon S3 バケットにコンテナイメージを保存します。s3:ObjectCreated:* イベントに対して S3 イベント通知を設定し、AWS Lambda 関数を呼び出します。Lambda 関数を設定して、Amazon Inspector スキャンを起動するようにします。
正解: A. コンテナイメージの保存先として Amazon Elastic Container Registry(Amazon ECR)をプライベートイメージリポジトリとして使用します。ECR の基本スキャンに対して「プッシュ時スキャン」フィルターを指定します。
解説
Amazon Elastic Container Service(Amazon ECS)で実行されるコンテナイメージを共通脆弱性識別子(CVE)に対してスキャンし、ワークロードへの変更を最小限に抑えるには、以下の選択肢が推奨されます: A. コンテナイメージの保存先として Amazon Elastic Container Registry(Amazon ECR)をプライベートイメージリポジトリとして使用し、ECR の基本スキャンに対して「プッシュ時スキャン」フィルターを指定します。 理由: 選択肢 A では、コンテナイメージの保存先として Amazon ECR を採用し、ECR の組み込みイメージスキャン機能を活用します。Amazon ECR は、Amazon ECS とシームレスに統合される安全かつマネージドなコンテナイメージレジストリサービスです。 無料で利用可能な ECR 基本スキャンを有効化することで、コンテナイメージを Amazon ECR へプッシュする際に、既知の脆弱性を自動的にスキャンできます。「プッシュ時スキャン」フィルターを設定すれば、どのイメージに対してスキャンを実行するかを柔軟に制御できます。このソリューションは、既存の Amazon ECS および ECR のエコシステムをそのまま活用できるため、ワークフローへの変更が最小限で済みます。 選択肢 B では、コンテナイメージを Amazon S3 に保存し、Amazon Macie を使用してスキャンする方法が提案されています。Macie は主にデータの発見・分類を目的としたサービスであり、コンテナイメージの脆弱性スキャンには特化していません。この手法は追加の複雑さを招き、Amazon ECS 環境における効率的かつ適切なスキャンを提供できない可能性があります。 選択肢 C では、ワークロードを Amazon EKS へ移行し、ECR 強化スキャンを利用する方法が示されています。確かにスキャン機能は提供されますが、Amazon EKS への移行にはインフラストラクチャやデプロイメントプロセスの大幅な変更が必要となり、ワークロードへの影響が大きくなります。 選択肢 D では、バージョニング有効化済みの Amazon S3 バケットにイメージを保存し、S3 イベント通知経由で AWS Lambda を起動して Amazon Inspector スキャンを実行するという複雑な構成が求められます。これは複数のサービスを連携させる必要があり、ワークフローの大幅な変更を伴います。 したがって、ワークロードへの変更を最小限に抑えつつ CVE スキャンを実現するには、Amazon ECR をプライベートイメージリポジトリとして活用し、ECR 基本スキャンの「プッシュ時スキャン」フィルターを指定する選択肢 A が最も適しています。