Q9 — AWS SAA-C03 第8章
第 9/65 問 | ← 第8章
Q504. セキュリティ監査の結果、Amazon EC2インスタンスが定期的にパッチ適用されていないことが明らかになりました。ソリューションアーキテクトは、大規模なEC2インスタンス群に対して定期的なセキュリティスキャンを実行するソリューションを提供する必要があります。このソリューションは、EC2インスタンスを定期的にパッチ適用し、各インスタンスのパッチ適用状況をレポートする機能も備えている必要があります。これらの要件を満たすソリューションはどれですか?
- A. Amazon Macie を設定して、EC2インスタンスのソフトウェア脆弱性をスキャンします。各EC2インスタンスでcronジョブを設定し、定期的にパッチ適用を行います。
- B. アカウントでAmazon GuardDuty を有効化します。GuardDuty を構成して、EC2インスタンスのソフトウェア脆弱性をスキャンするように設定します。AWS Systems Manager Session Manager を設定して、EC2インスタンスを定期的にパッチ適用します。
- C. Amazon Detective を設定して、EC2インスタンスのソフトウェア脆弱性をスキャンします。Amazon EventBridge のスケジュールルールを設定して、EC2インスタンスを定期的にパッチ適用します。
- D. アカウントでAmazon Inspector を有効化します。Amazon Inspector を構成して、EC2インスタンスのソフトウェア脆弱性をスキャンするように設定します。AWS Systems Manager Patch Manager を設定して、EC2インスタンスを定期的にパッチ適用します。 ✓
正解: D. アカウントでAmazon Inspector を有効化します。Amazon Inspector を構成して、EC2インスタンスのソフトウェア脆弱性をスキャンするように設定します。AWS Systems Manager Patch Manager を設定して、EC2インスタンスを定期的にパッチ適用します。
解説
正解は選択肢 D です。Amazon Inspector は、EC2インスタンスのソフトウェア脆弱性やコンプライアンスの問題を自動的に検出・評価するためのサービスであり、セキュリティスキャンに最適です。一方、AWS Systems Manager Patch Manager は、OSおよびアプリケーションのパッチを自動的にデプロイ・管理するための専用機能であり、定期的なパッチ適用とパッチ適用状況のレポート(例:パッチ適用済み/未適用/失敗)を提供します。選択肢 A では、Amazon Macie は機密データの検出に特化しており、脆弱性スキャンには使用できません。選択肢 B では、Amazon GuardDuty は脅威検出(不正アクセスや異常な行動など)を目的としており、ソフトウェア脆弱性のスキャンには対応していません。また、Session Manager はリモートセッション管理のためのサービスであり、パッチ適用機能はありません。選択肢 C では、Amazon Detective はセキュリティ調査のための分析ツールであり、脆弱性スキャン機能を持たず、EventBridge のスケジュールルール単体ではパッチ適用を実行できません。