過去問ドリル

SOA-C03:AWS Certified CloudOps Engineer - Associate セキュリティとコンプライアンス 問4

セキュリティとコンプライアンス/データとインフラストラクチャの保護戦略の実装

AWS アカウント内の脅威や設定不備を継続的に検出し、対応したいと考えています。最も適切なのはどれですか。

当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)

正解:C

解説

Amazon GuardDuty は、ログを分析して不正・脅威の兆候を継続的に検出する脅威検出サービスです。AWS Security Hub は、GuardDuty や他のセキュリティサービスの検出結果を集約し、セキュリティ態勢を一元的に把握・管理できます。これらを有効にして、検出結果に基づき継続的に修復するのが適切です。

選択肢ごとの解説

  • A誤り。年 1 回の手作業チェックでは、継続的な検出・対応になりません。
  • B誤り。検出の仕組みを持たないのは、脅威や設定不備を見逃します。
  • C正しい。GuardDuty や Security Hub を有効にして検出結果に基づき継続的に修復するのが適切です。
  • D誤り。ログの消去は、むしろ検出と調査を不可能にする危険な行為です。
SOA-C03:AWS Certified CloudOps Engineer - Associateの問題を演習モードで解く