Q36 — AWS SAA-C03 第16章

第 36/100 問 | ← 第16章

Q1236. セキュリティ監査の結果、Amazon EC2インスタンスが定期的にパッチ適用されていないことが明らかになりました。ソリューションアーキテクトは、大規模なEC2インスタンス群に対して定期的なセキュリティスキャンを実行するソリューションを提供する必要があります。このソリューションは、EC2インスタンスを定期的にパッチ適用し、各インスタンスのパッチ適用状況を報告する機能も備えている必要があります。これらの要件を満たすソリューションはどれですか?

正解: D. アカウントでAmazon Inspectorを有効化します。Amazon Inspectorを設定してEC2インスタンスのソフトウェア脆弱性をスキャンするように構成します。AWS Systems Manager Patch Manager を設定して、EC2インスタンスを定期的にパッチ適用します。

解説

大規模なEC2インスタンス群に対して定期的なセキュリティスキャンを実行し、定期的なパッチ適用と各インスタンスのパッチ適用状況レポートを提供するという要件を満たすため、各選択肢を検討します。\n\n主な要件:\n・定期的なセキュリティスキャン:EC2インスタンスのソフトウェア脆弱性をスキャンする必要があります。\n・定期的なパッチ適用:EC2インスタンスを定期的にパッチ適用する必要があります。\n・パッチ適用状況のレポート:各インスタンスのパッチ適用状況を報告する必要があります。\n\n各サービスの役割:\n・Amazon Macie:機械学習を活用してAWS上の機密データを自動的に発見・分類・保護するセキュリティサービスであり、EC2インスタンスのソフトウェア脆弱性スキャンやパッチ適用には対応していません。\n・Amazon GuardDuty:AWSアカウントおよびワークロードにおける悪意ある活動や不正な動作を継続的に監視する脅威検出サービスであり、ソフトウェア脆弱性のスキャンやパッチ適用には対応していません。\n・Amazon Detective:セキュリティ検出結果や疑わしい活動の原因を分析・調査・迅速に特定するためのサービスであり、EC2インスタンスの脆弱性スキャンやパッチ適用には対応していません。\n・Amazon Inspector:AWS上でデプロイされたアプリケーションのセキュリティおよびコンプライアンスを向上させるための自動セキュリティ評価サービスであり、EC2インスタンスのソフトウェア脆弱性をスキャンし、詳細なレポートを提供できます。\n・AWS Systems Manager Patch Manager:管理対象インスタンス(EC2インスタンスを含む)のパッチ適用を自動化するサービスであり、定期的なパッチ適用スケジュールの設定やパッチ適用状況のコンプライアンスレポートの提供が可能です。\n・AWS Systems Manager Session Manager:インバウンドポートの開放やバスティオンホストの維持、SSHキーの管理を必要としない安全かつ監査可能なインスタンス管理を提供しますが、パッチ適用には使用されません。\n・Amazon EventBridge:自社アプリケーション、SaaSアプリケーション、AWSサービスからのイベントを簡単に接続できるサーバーレスイベントバスであり、スケジュールされたタスクのトリガーには使用できますが、パッチ適用そのものを行うソリューションではありません。\n\n選択肢の評価:\n・選択肢A:MacieはEC2インスタンスのソフトウェア脆弱性スキャンには使用できません。また、各インスタンスに個別にcronジョブを設定するのは、大規模なインスタンス群ではスケーラブルではなく、運用上も非現実的です。\n・選択肢B:GuardDutyはソフトウェア脆弱性のスキャンに対応しておらず、Session Managerはパッチ適用には使用できません。\n・選択肢C:DetectiveはEC2インスタンスのソフトウェア脆弱性スキャンには使用できず、EventBridge単体ではパッチ適用機能を提供しません。\n・選択肢D:Amazon Inspectorによる脆弱性スキャンと、AWS Systems Manager Patch Managerによる定期的なパッチ適用を組み合わせており、すべての要件を満たし、大規模なEC2インスタンス群にもスケーラブルに対応できます。\n\n正解:D。アカウントでAmazon Inspectorを有効化し、EC2インスタンスのソフトウェア脆弱性をスキャンするよう構成します。また、AWS Systems Manager Patch Managerを設定して、EC2インスタンスを定期的にパッチ適用します。\nこのソリューションは、定期的なセキュリティスキャン、自動パッチ適用、および大規模なEC2インスタンス群に対するパッチ適用状況のレポート提供というすべての要件を満たします。