CLF-C02:AWS Certified Cloud Practitioner セキュリティとコンプライアンス 問6
セキュリティとコンプライアンス/AWS クラウドのセキュリティ・ガバナンス・コンプライアンスの概念セキュリティ調査のため、アカウント内で「いつ・誰が・どの AWS API を呼び出したか」を記録として残し、後から追跡できるようにしたいと考えています。この目的に適したサービスはどれですか。
当サイトのオリジナル問題(CLF-C02:AWS Certified Cloud Practitionerの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)
- AAmazon CloudWatch(メトリクスの監視とアラーム)
- BAWS Trusted Advisor(ベストプラクティスの点検)
- CAmazon Inspector(既知の脆弱性の評価)
- DAWS CloudTrail(アカウント内の API 呼び出しの記録)
正解:D
解説
AWS CloudTrail は、アカウント内で行われた API 呼び出しについて、いつ・誰が(どのプリンシパルが)・どの操作を・どの送信元から行ったかを記録します。インシデント調査や監査、ガバナンスに使うログの基盤です。CloudWatch はメトリクス監視、Inspector は脆弱性評価が主な役割です。
選択肢ごとの解説
- A誤り。CloudWatch はメトリクスの監視とアラームが中心で、誰が何の API を呼んだかの記録そのものではありません。
- B誤り。Trusted Advisor はベストプラクティスの点検ツールで、API 呼び出しの証跡は残しません。
- C誤り。Inspector は既知の脆弱性を評価するサービスで、API 呼び出しの記録は行いません。
- D正しい。アカウント内の API 呼び出しの証跡を記録するのが CloudTrail です。