SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft セキュリティ ソリューションの機能 問11
Microsoft セキュリティ ソリューションの機能/Azure のセキュリティ管理機能金融業界の顧客向けにサービスを提供する組織が、複数のサブスクリプションに展開したAzureリソースについて、PCI DSSやISO 27001といった特定の業界標準・規制にどの程度準拠しているかを継続的に可視化し、どの管理策(コントロール)が未達かを確認したい。Microsoft Defender for Cloudで有効にすべき機能はどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft セキュリティ ソリューションの機能」に対応。実際の試験問題ではありません)
- A規制コンプライアンス ダッシュボードで対象の標準をスコープに割り当て、管理策ごとの準拠状況を評価する
- Bセキュア スコアでサブスクリプション全体のセキュリティ構成を単一の点数として可視化する
- Cクラウド ワークロード保護(Defenderプラン)で稼働中の仮想マシンやデータベースへのリアルタイムの脅威を検出する
- D自社で作成したカスタム Azure Policy のイニシアチブを割り当て、組織独自のルールへの準拠を評価する
正解:A
解説
Microsoft Defender for Cloud の規制コンプライアンス ダッシュボードは、ISO 27001やPCI DSSなどの業界標準・規制をセキュリティ標準としてサブスクリプションなどのスコープに割り当て、管理策(コントロール)ごとの準拠状況を継続的に評価します。これはセキュア スコアのように全体を単一指標で示す機能や、クラウド ワークロード保護のように稼働中ワークロードのリアルタイム脅威を検出する機能とは異なる、態勢管理(CSPM)の一機能です。組織独自のルールを評価するカスタムの Azure Policy イニシアチブとも区別されます。
選択肢ごとの解説
- A正しい。規制コンプライアンス ダッシュボードは、ISO 27001やPCI DSSなどの業界標準・規制をセキュリティ標準としてスコープ(サブスクリプションなど)に割り当て、管理策ごとの準拠状況を継続的に評価・表示する機能です。
- B誤り。セキュア スコアはセキュリティ構成全体を単一の点数で示す指標であり、PCI DSSやISO 27001など特定の規制標準の管理策ごとの準拠状況を個別に可視化するものではありません。
- C誤り。クラウド ワークロード保護(Defenderプラン)は稼働中のワークロードに対するリアルタイムの脅威検出を行う機能であり、規制標準への準拠状況の評価を目的とした機能ではありません。
- D誤り。カスタムのAzure Policyイニシアチブは組織固有のルールへの準拠を評価する仕組みであり、ISO 27001やPCI DSSのようなMicrosoftが管理策をマッピング・保守している業界標準・規制そのものへの準拠状況を可視化するものではありません。