Q67 — AWS SAA-C03 第15章
第 67/100 問 | ← 第15章
Q1167. ある企業のソリューションアーキテクトは、Amazon GuardDuty、AWS Identity and Access Management(IAM)Access Analyzer、またはAmazon Macieが高セビアリティのセキュリティ検出を生成した際に、メールによるアラートを受け取りたいと考えています。この企業は、すべてのアカウントをガバナンスするためにAWS Control Towerを採用しています。また、すべてのAWSサービス統合が有効化された状態でAWS Security Hubも利用しています。 これらの要件を満たすにあたり、最も運用オーバーヘッドが少ないソリューションはどれですか?
- A. GuardDuty、IAM Access Analyzer、Macieそれぞれに対して個別のAWS Lambda関数を設定し、各サービスのパブリックAPIを呼び出して高セビアリティの検出を取得します。メールアラート送信にはAmazon Simple Notification Service(Amazon SNS)を使用します。Amazon EventBridgeルールを作成して、定期実行(スケジュール)でこれらの関数を起動するように設定します。
- B. 高セビアリティのSecurity Hub検出イベントにマッチするパターンを持つAmazon EventBridgeルールを作成します。このルールを、ターゲットとなるAmazon Simple Notification Service(Amazon SNS)トピックに検出を送信するように設定します。希望するメールアドレスをSNSトピックにサブスクライブさせます。 ✓
- C. 高セビアリティのAWS Control Towerイベントにマッチするパターンを持つAmazon EventBridgeルールを作成します。このルールを、ターゲットとなるAmazon Simple Notification Service(Amazon SNS)トピックに検出を送信するように設定します。希望するメールアドレスをSNSトピックにサブスクライブさせます。
- D. Amazon EC2上でアプリケーションをホストし、GuardDuty、IAM Access Analyzer、MacieのAPIを呼び出します。このアプリケーション内でAmazon Simple Notification Service(Amazon SNS)APIを使用して高セビアリティの検出を取得し、SNSトピックへ送信します。希望するメールアドレスをSNSトピックにサブスクライブさせます。
正解: B. 高セビアリティのSecurity Hub検出イベントにマッチするパターンを持つAmazon EventBridgeルールを作成します。このルールを、ターゲットとなるAmazon Simple Notification Service(Amazon SNS)トピックに検出を送信するように設定します。希望するメールアドレスをSNSトピックにサブスクライブさせます。
解説
Amazon GuardDuty、AWS IAM Access Analyzer、Amazon Macieから発生する高セビアリティのセキュリティ検出について、最小限の運用オーバーヘッドでメールアラートを受信するための最適なソリューションは以下のとおりです。 正解:B B. 高セビアリティのSecurity Hub検出イベントにマッチするパターンを持つAmazon EventBridgeルールを作成します。このルールを、ターゲットとなるAmazon Simple Notification Service(Amazon SNS)トピックに検出を送信するように設定します。希望するメールアドレスをSNSトピックにサブスクライブさせます。 解説: ・AWS Security Hubの統合: Security Hubは、GuardDuty、IAM Access Analyzer、Macieなど複数のAWSセキュリティサービスからの検出を単一のダッシュボードに集約します。これらのサービスは、有効化済みの場合、自動的に検出をSecurity Hubへ送信します。 ・Security Hub検出イベントに対するAmazon EventBridgeの活用: EventBridgeはSecurity Hubの検出イベントを監視できます。例えば「severityRating: HIGH」のようなパターンを指定したEventBridgeルールを作成することで、高セビアリティの検出を検知した際にSNS通知をトリガーできます。 ・Amazon SNSによるメールアラート: EventBridgeルールからSNSトピックへ検出が送信されると、SNSはサブスクライバー(メールアドレス)へ自動的にメールを配信します。カスタムコードやLambda関数を必要とせず、サーバーレスかつ完全にマネージドなソリューションです。 他の選択肢が不適切な理由: A. 個別のLambda関数を設定し、各サービスのAPIを定期的にポーリングする方法は、カスタムコードの開発・保守およびスケジュール実行による不要なリソース消費を伴い、運用オーバーヘッドが大きくなります。Security Hubがすでに検出を集約しているため、個別サービスへのポーリングは非効率です。 C. AWS Control Towerはガバナンスおよびアカウント管理のためのサービスであり、GuardDutyやIAM Access Analyzer、Macieなどのセキュリティ検出を生成しません。そのため、Control Towerのイベントを対象としたEventBridgeルールは要件を満たしません。 D. EC2インスタンス上でアプリケーションを実行する方法は、インスタンスのプロビジョニング、監視、パッチ適用、スケーリングなど、継続的な運用管理が必要となり、オーバーヘッドが大きくなります。Security HubとEventBridgeを活用すれば、こうしたカスタムインフラは不要です。 要点まとめ: ・Security HubはGuardDuty、IAM Access Analyzer、Macieの検出を自動的に集約し、監視を簡素化します。 ・EventBridge+SNSの組み合わせは、Security Hub検出に基づくアラートをトリガーする、サーバーレスかつマネージドなソリューションです。 ・他の選択肢は、カスタムコード、ポーリング、またはAWSサービスの誤った使用(例:Control Tower)を含むため、運用オーバーヘッドが増大します。 最終的な正解:B