過去問ドリル

SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft セキュリティ ソリューションの機能 問11

Microsoft セキュリティ ソリューションの機能/Azure のセキュリティ管理機能

金融業界の顧客向けにサービスを提供する組織が、複数のサブスクリプションに展開したAzureリソースについて、PCI DSSやISO 27001といった特定の業界標準・規制にどの程度準拠しているかを継続的に可視化し、どの管理策(コントロール)が未達かを確認したい。Microsoft Defender for Cloudで有効にすべき機能はどれか。

当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft セキュリティ ソリューションの機能」に対応。実際の試験問題ではありません)

正解:A

解説

Microsoft Defender for Cloud の規制コンプライアンス ダッシュボードは、ISO 27001やPCI DSSなどの業界標準・規制をセキュリティ標準としてサブスクリプションなどのスコープに割り当て、管理策(コントロール)ごとの準拠状況を継続的に評価します。これはセキュア スコアのように全体を単一指標で示す機能や、クラウド ワークロード保護のように稼働中ワークロードのリアルタイム脅威を検出する機能とは異なる、態勢管理(CSPM)の一機能です。組織独自のルールを評価するカスタムの Azure Policy イニシアチブとも区別されます。

選択肢ごとの解説

  • A正しい。規制コンプライアンス ダッシュボードは、ISO 27001やPCI DSSなどの業界標準・規制をセキュリティ標準としてスコープ(サブスクリプションなど)に割り当て、管理策ごとの準拠状況を継続的に評価・表示する機能です。
  • B誤り。セキュア スコアはセキュリティ構成全体を単一の点数で示す指標であり、PCI DSSやISO 27001など特定の規制標準の管理策ごとの準拠状況を個別に可視化するものではありません。
  • C誤り。クラウド ワークロード保護(Defenderプラン)は稼働中のワークロードに対するリアルタイムの脅威検出を行う機能であり、規制標準への準拠状況の評価を目的とした機能ではありません。
  • D誤り。カスタムのAzure Policyイニシアチブは組織固有のルールへの準拠を評価する仕組みであり、ISO 27001やPCI DSSのようなMicrosoftが管理策をマッピング・保守している業界標準・規制そのものへの準拠状況を可視化するものではありません。
SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの問題を演習モードで解く