Q64 — AWS SAA-C03 第7章
第 64/65 問 | ← 第7章
Q494. ある企業がオンプレミスデータセンターで稼働する複数のアプリケーションを対象としたセキュリティ侵害を受けました。攻撃者は、サーバー上で実行されていたカスタムアプリケーションに存在した脆弱性を悪用しました。この企業は現在、アプリケーションをAmazon EC2インスタンス上で実行するように移行中です。同社は、EC2インスタンス上で脆弱性を積極的にスキャンし、その結果を詳細に記載したレポートを生成・送信するソリューションを実装したいと考えています。これらの要件を満たすソリューションはどれですか?
- A. 脆弱性スキャンのためにAWS Shieldをデプロイします。AWS Lambda関数を作成し、検出結果をAWS CloudTrailにログ記録します。
- B. Amazon MacieおよびAWS Lambda関数をデプロイしてEC2インスタンスの脆弱性をスキャンします。検出結果をAWS CloudTrailにログ記録します。
- C. Amazon GuardDutyを有効化します。GuardDutyエージェントをEC2インスタンスにデプロイします。検出結果を詳細に記載したレポートの自動生成および配信を実現するために、AWS Lambda関数を設定します。
- D. Amazon Inspectorを有効化します。Amazon InspectorエージェントをEC2インスタンスにデプロイします。検出結果を詳細に記載したレポートの自動生成および配信を実現するために、AWS Lambda関数を設定します。 ✓
正解: D. Amazon Inspectorを有効化します。Amazon InspectorエージェントをEC2インスタンスにデプロイします。検出結果を詳細に記載したレポートの自動生成および配信を実現するために、AWS Lambda関数を設定します。
解説
正解はDです。Amazon Inspectorは、EC2インスタンス上のアプリケーションおよびOSの脆弱性や構成ミスを自動的に評価・スキャンするための専用サービスです。Inspectorエージェントをインスタンスにインストールし、評価タスクを実行することで、CVEベースの脆弱性情報やセキュリティベストプラクティスへの準拠状況をレポートできます。また、Lambda関数と組み合わせることで、評価結果に基づくカスタムレポートの生成・配信(例:S3への保存、メール送信など)が可能です。一方、AWS ShieldはDDoS保護サービスであり、脆弱性スキャンには対応していません(A誤り)。Amazon MacieはS3バケット内の機密データの発見・分類に特化しており、EC2インスタンスの脆弱性スキャンには使用できません(B誤り)。Amazon GuardDutyは、VPCフローログ、CloudTrail、DNSログなどのトラフィックおよびAPIイベントから不審な活動を検出する脅威検出サービスであり、ホストレベルの脆弱性スキャン機能はありません(C誤り)。