過去問ドリル

CLF-C02:AWS Certified Cloud Practitioner セキュリティとコンプライアンス 問6

セキュリティとコンプライアンス/AWS クラウドのセキュリティ・ガバナンス・コンプライアンスの概念

セキュリティ調査のため、アカウント内で「いつ・誰が・どの AWS API を呼び出したか」を記録として残し、後から追跡できるようにしたいと考えています。この目的に適したサービスはどれですか。

当サイトのオリジナル問題(CLF-C02:AWS Certified Cloud Practitionerの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)

正解:D

解説

AWS CloudTrail は、アカウント内で行われた API 呼び出しについて、いつ・誰が(どのプリンシパルが)・どの操作を・どの送信元から行ったかを記録します。インシデント調査や監査、ガバナンスに使うログの基盤です。CloudWatch はメトリクス監視、Inspector は脆弱性評価が主な役割です。

選択肢ごとの解説

  • A誤り。CloudWatch はメトリクスの監視とアラームが中心で、誰が何の API を呼んだかの記録そのものではありません。
  • B誤り。Trusted Advisor はベストプラクティスの点検ツールで、API 呼び出しの証跡は残しません。
  • C誤り。Inspector は既知の脆弱性を評価するサービスで、API 呼び出しの記録は行いません。
  • D正しい。アカウント内の API 呼び出しの証跡を記録するのが CloudTrail です。
CLF-C02:AWS Certified Cloud Practitionerの問題を演習モードで解く