Q54 — AWS SAA-C03 第12章
第 54/100 問 | ← 第12章
Q854. AWS上で運用している金融サービス企業は、業界標準(米国国立標準技術研究所(NIST)およびペイメント・カード・インダストリ・データ・セキュリティ・スタンダード(PCI DSS))を満たすようセキュリティコントロールを設計しています。この企業の第三者監査機関は、設計されたコントロールが実際に実装され、正しく機能していることを証明する資料を求めています。同社はAWS Organizations内に単一の組織として数百のAWSアカウントを保有しています。また、すべてのアカウントにおけるコントロールの現在の状態をモニタリングする必要があります。これらの要件を満たすソリューションはどれですか?
- A. Organizationsの管理アカウントから、Amazon Inspectorの委任管理者アカウントとして1つのアカウントを指定します。InspectorをOrganizationsと統合して、すべてのAWSアカウントにわたるリソースの検出およびスキャンを実行します。Inspectorの業界標準機能を有効化し、NISTおよびPCI DSSを適用します。
- B. Organizationsの管理アカウントから、Amazon GuardDutyの委任管理者アカウントとして1つのアカウントを指定します。指定したGuardDuty管理者アカウントで、すべてのメンバー・アカウントを保護するようGuardDutyを有効化します。GuardDutyの業界標準機能を有効化し、NISTおよびPCI DSSを適用します。
- C. Organizationsの管理アカウントでAWS CloudTrailの組織トレールを設定します。1つのアカウントをコンプライアンス専用アカウントとして指定します。コンプライアンス専用アカウントでCloudTrailのセキュリティ標準機能を有効化し、NISTおよびPCI DSSを適用します。
- D. Organizationsの管理アカウントから、AWS Security Hubの委任管理者アカウントとして1つのアカウントを指定します。指定したSecurity Hub管理者アカウントで、すべてのメンバー・アカウントに対してSecurity Hubを有効化します。Security Hubの標準機能を有効化し、NISTおよびPCI DSSを適用します。 ✓
正解: D. Organizationsの管理アカウントから、AWS Security Hubの委任管理者アカウントとして1つのアカウントを指定します。指定したSecurity Hub管理者アカウントで、すべてのメンバー・アカウントに対してSecurity Hubを有効化します。Security Hubの標準機能を有効化し、NISTおよびPCI DSSを適用します。
解説
複数のAWSアカウントを含む単一のAWS Organizations組織全体でセキュリティコントロールの現状をモニタリングするには、以下のソリューションが推奨されます: D. Organizationsの管理アカウントから、AWS Security Hubの委任管理者アカウントとして1つのアカウントを指定します。指定したSecurity Hub管理者アカウントで、すべてのメンバー・アカウントに対してSecurity Hubを有効化します。Security Hubの標準機能を有効化し、NISTおよびPCI DSSを適用します。 理由: オプションDでは、特定のアカウントをAWS Security Hubの委任管理者アカウントとして指定し、組織内のすべてのメンバー・アカウントでSecurity Hubを有効化することを提案しています。 AWS Security Hubは、複数のAWSアカウントにわたるセキュリティ検出結果およびコンプライアンス状況を包括的に把握できるセキュリティサービスです。委任管理者アカウントを指定することで、組織内の全アカウントに対するSecurity Hubの有効化と集中管理が可能になります。 NISTおよびPCI DSSといった業界標準をSecurity Hubで有効化すると、各AWSアカウントのコンプライアンス状況を自動的に監視・評価できます。Security Hubは、さまざまなAWSサービスやサードパーティツールからの検出結果を自動的に集約・分析し、組織全体のセキュリティポスチャーを一元的に可視化するダッシュボードを提供します。 オプションAは、Amazon InspectorをOrganizationsと統合してリソースの検出およびスキャンを行う方法を示していますが、Inspectorは脆弱性評価や基本的なコンプライアンススキャンには適していますが、Security Hubほどの包括的な集中可視化およびコンプライアンス監視機能は提供しません。 オプションBは、Amazon GuardDutyの委任管理者アカウントを指定し、すべてのメンバー・アカウントを保護する方法を示していますが、GuardDutyは悪意ある活動や脅威の検出に特化しており、包括的なコンプライアンス監視機能は備えていません。 オプションCは、AWS CloudTrailの組織トレールを設定し、コンプライアンス専用アカウントを指定する方法を示していますが、CloudTrailは詳細な監査ログを提供しますが、Security Hubのようなコンプライアンス監視および集中可視化機能は提供しません。 まとめると、組織全体にわたるセキュリティ検出結果およびコンプライアンス状況を一元的に監視・管理するには、AWS Security Hubの委任管理者アカウントを指定し、すべてのメンバー・アカウントでSecurity Hubを有効化することが最適なソリューションです。これにより、NISTやPCI DSSなどの業界標準への準拠状況も包括的にモニタリングできます。