Q44 — AWS SAA-C03 第15章
第 44/100 問 | ← 第15章
Q1144. ある企業は、大量の研究データを最近 Amazon S3 バケットに移行しました。この企業には、バケット内の機密データを自動的に特定するソリューションが必要です。また、セキュリティチームは、不審な活動やセキュリティ制御の改ざんの兆候を検出するために、データへのアクセスパターンを24時間365日監視する必要があります。これらの要件を満たすソリューションはどれですか?
- A. AWS CloudTrail のレポート機能を設定し、セキュリティチームに CloudTrail レポートへの読み取り専用アクセス権を付与します。Amazon S3 Inventory レポートを設定して機密データを特定します。セキュリティチームとともに結果をレビューします。
- B. アカウントで Amazon Macie および Amazon GuardDuty を有効化します。セキュリティチームに Macie および GuardDuty へのアクセス権を付与します。セキュリティチームとともに結果をレビューします。 ✓
- C. Amazon S3 Inventory レポートを設定します。Amazon Athena および Amazon QuickSight を使用して機密データを特定します。セキュリティチームが結果を確認できるダッシュボードを作成します。
- D. AWS Identity and Access Management (IAM) Access Advisor を使用して不審な活動や改ざんを監視します。セキュリティチーム向けのダッシュボードを作成します。Amazon S3 Inventory レポートを設定して機密データを特定します。セキュリティチームとともに結果をレビューします。
正解: B. アカウントで Amazon Macie および Amazon GuardDuty を有効化します。セキュリティチームに Macie および GuardDuty へのアクセス権を付与します。セキュリティチームとともに結果をレビューします。
解説
要件と各選択肢を分析し、Amazon S3 バケット内の機密データを自動的に特定し、不審な活動やセキュリティ制御の改ざんを継続的に監視する最適なソリューションを特定します。 主な要件: ・S3 内の機密データの特定:個人情報(PII)、金融データなど、機密性の高いデータを自動的にスキャン・検出する機能が必要です。 ・24時間365日のアクセスパターン監視:不審な活動(例:異常な API 呼び出し、認証情報の不正利用)やセキュリティ制御の改ざんをリアルタイムで検知する必要があります。 ・セキュリティチームのアクセス:検出結果やアラートへのアクセス権限が必要です。 関連 AWS サービス: ・Amazon Macie:機械学習およびパターンマッチングを活用して、S3 などの AWS リソース内にある機密データ(PII、クレジットカード番号など)を自動的に発見・保護する、完全マネージド型のデータセキュリティ・プライバシーサービスです。 ・Amazon GuardDuty:悪意のある活動や不正な動作(例:異常な API 呼び出し、侵害された認証情報)を継続的に監視する脅威検出サービスです。 ・AWS CloudTrail:AWS 内での API 呼び出しや操作をログ記録しますが、機密データの自動検出やリアルタイムな脅威検出には特化していません。 ・Amazon S3 Inventory:S3 バケット内のオブジェクトとそのメタデータを CSV/ORC/Parquet 形式で一覧表示しますが、機密データの自動識別やリアルタイム監視には対応していません。 ・Amazon Athena + Amazon QuickSight:S3 上のデータ(例:Inventory レポート)をクエリ可能ですが、機密データの自動検出やアクセスパターンのリアルタイム監視機能はありません。 ・IAM Access Advisor:IAM ユーザー/ロールがどの AWS サービスにアクセスしたかを示しますが、不審な活動や改ざんのリアルタイム監視には対応していません。 各選択肢の分析: 選択肢 A:CloudTrail は API 呼び出しを記録しますが、機密データの自動検出やリアルタイムな脅威検出には不向きです。S3 Inventory はオブジェクトの一覧を提供するだけで、機密データの自動識別は行えません(手動処理を要します)。セキュリティチームへの読み取り専用アクセスも、自動検出やリアルタイム監視という要件を満たしません。→ 不適切。 選択肢 B:Macie を有効化すれば、S3 バケット内の機密データ(PII、金融データなど)を自動的にスキャン・検出できます。GuardDuty を有効化すれば、不審なアクセスや異常な API 呼び出しを24時間365日監視・検出できます。両サービスへのセキュリティチームのアクセス権付与により、検出結果の確認が可能です。→ 機密データ検出(Macie)とリアルタイム監視(GuardDuty)の両要件を完全に満たします。 選択肢 C:S3 Inventory および Athena/QuickSight は、データのクエリや可視化には有効ですが、機密データの自動検出やリアルタイムな不審活動監視は行えません。→ 不適切。 選択肢 D:IAM Access Advisor はアクセス履歴の確認には使えますが、不審活動や改ざんのリアルタイム監視には対応しておらず、S3 Inventory も機密データの自動検出機能を持ちません。→ 不適切。 他の選択肢が不適切な理由: A:CloudTrail と S3 Inventory は、機密データの自動検出やリアルタイム監視をサポートしません。 C:Athena と QuickSight は、機密データの自動検出や不審活動の監視機能を備えていません。 D:IAM Access Advisor と S3 Inventory は、いずれも機密データの自動検出やリアルタイム脅威検出に対応していません。 最終的な結論: 正解は B です。Amazon Macie を有効化することで S3 バケット内の機密データを自動的に検出し、Amazon GuardDuty を有効化することでアクセスパターンを24時間365日にわたり監視し、不審な活動を検出できます。セキュリティチームに両サービスへのアクセス権を付与することで、検出結果を迅速かつ容易に確認できます。