Q100 — AWS SAA-C03 第16章
第 100/100 問 | ← 第16章
Q1300. ある企業がAWS上で新しい学習管理アプリケーションを構築しています。同社は、Amazon EC2上にホストされるAmazon Elastic Container Service(Amazon ECS)を使用してアプリケーションを実行しています。企業は、コンテナイメージのセキュリティを確保する必要があります。また、管理者は、これらのイメージにセキュリティ脆弱性が検出された際に通知を受ける必要があります。これらの要件を満たすソリューションの組み合わせはどれですか?(2つ選択してください。)
- A. ECSクラスターのプロパティを変更し、特権モード(privileged mode)を有効化します。ホストベースのログ記録を有効化します。
- B. Amazon ECS向けのAWS Configコンフォーマンスパックを使用します。AWS Configを活用して、検出されたセキュリティ脆弱性について管理者に通知します。 ✓
- C. AWS WAFを設定し、新たなセキュリティ脆弱性が検出された際にAmazon CloudWatchアラームを起動します。
- D. Amazon Inspectorを使用して、Amazon Elastic Container Registry(Amazon ECR)内のコンテナイメージをスキャンします。 ✓
- E. AWS Systems Manager Parameter Storeを使用してコンテナイメージを暗号化します。
正解: B. Amazon ECS向けのAWS Configコンフォーマンスパックを使用します。AWS Configを活用して、検出されたセキュリティ脆弱性について管理者に通知します。, D. Amazon Inspectorを使用して、Amazon Elastic Container Registry(Amazon ECR)内のコンテナイメージをスキャンします。
解説
正解はDおよびBです。D(Amazon InspectorによるAmazon ECR内コンテナイメージのスキャン)は、コンテナイメージ内の既知の脆弱性やベストプラクティスからの逸脱を自動的に検出するための最も直接的かつ効果的な手段です。Amazon Inspectorは、Amazon ECRと統合されており、脆弱性に関する詳細なレポートを生成し、Amazon CloudWatchアラームやAWS SNSによる通知をトリガーできます。一方、B(Amazon ECS向けAWS Configコンフォーマンスパックの利用)は、コンテナの特権モード実行防止や安全な設定の適用など、ECSリソースのセキュリティ関連コンプライアンスルールを監視・強制するものであり、非準拠リソースを検出した際にSNS経由で管理者に通知できます。ただし、AWS Config自体はコンテナイメージの脆弱性を直接スキャンするサービスではなく、設定ミスなどのリスク要因を検出する役割に特化しています。Aは、特権モードの使用はセキュリティリスクを高めるため推奨されず、ホストベースのログ記録もイメージの脆弱性検出には無関係です。Cは、AWS WAFはWebアプリケーション向けの攻撃(例:SQLインジェクション、XSS)から保護するものであり、コンテナイメージのスキャン機能はありません。Eは、Systems Manager Parameter Storeはシークレットや設定データの安全な保管に使用されるものであり、コンテナイメージの暗号化やスキャンには対応していません(なお、Amazon ECR内のイメージはデフォルトで静止時暗号化されています)。したがって、脆弱性検出という観点ではDが必須であり、設定コンプライアンスの監視・通知という補完的観点からBが適切な選択となります。