AIF-C01:AWS Certified AI Practitioner AI ソリューションのセキュリティ・コンプライアンス・ガバナンス 問5
AI ソリューションのセキュリティ・コンプライアンス・ガバナンス/ガバナンスとコンプライアンスの規制・標準(データガバナンス・監査・AWS の責任共有)セキュリティ監査の担当者が、生成 AI アプリケーションを運用する AWS アカウントで、いつ・どの IAM プリンシパルが・どの送信元 IP アドレスから、どの AWS API を呼び出したかを記録として保管し、インシデント調査と監査に使えるようにしたいと考えています。この目的に適した AWS のサービスはどれですか。
当サイトのオリジナル問題(AIF-C01:AWS Certified AI Practitionerの出題範囲「AI ソリューションのセキュリティ・コンプライアンス・ガバナンス」に対応。実際の試験問題ではありません)
- AAmazon CloudWatch のメトリクス
- BAWS Config
- CAWS Trusted Advisor
- DAWS CloudTrail
正解:D
解説
AWS CloudTrail は、AWS アカウント内の API 呼び出しやアクションを、呼び出し元の ID・時刻・送信元 IP アドレスなどとともにイベントとして記録するサービスで、ガバナンス・コンプライアンス・監査に利用されます。証跡を Amazon S3 に保存すれば長期保管もできます。AWS Config はリソースの構成変更と準拠状況の評価を行うサービスです。
選択肢ごとの解説
- A誤り。CloudWatch のメトリクスは使用量や性能などの数値データの監視用で、誰がどの API を呼び出したかの履歴は残りません。
- B誤り。AWS Config はリソースの構成の変更履歴と、ルールへの準拠状況を評価するサービスで、API の呼び出し主体の記録が目的の本件とは異なります。
- C誤り。AWS Trusted Advisor はコスト・セキュリティなどのベストプラクティスに沿った推奨事項を提示するサービスで、API 呼び出しの記録は行いません。
- D正しい。API 呼び出しの主体・時刻・送信元 IP アドレスを記録して監査に使える AWS CloudTrail が該当します。