SOA-C03:AWS Certified CloudOps Engineer - Associate セキュリティとコンプライアンス 問4
セキュリティとコンプライアンス/データとインフラストラクチャの保護戦略の実装AWS アカウント内の脅威や設定不備を継続的に検出し、対応したいと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)
- A年に 1 回、手作業でチェックする
- B検出の仕組みは不要と判断する
- CAmazon GuardDuty(脅威検出)や AWS Security Hub(セキュリティの検出結果の集約)を有効にし、検出結果に基づいて継続的に修復する
- Dログを消去して問題を見えなくする
正解:C
解説
Amazon GuardDuty は、ログを分析して不正・脅威の兆候を継続的に検出する脅威検出サービスです。AWS Security Hub は、GuardDuty や他のセキュリティサービスの検出結果を集約し、セキュリティ態勢を一元的に把握・管理できます。これらを有効にして、検出結果に基づき継続的に修復するのが適切です。
選択肢ごとの解説
- A誤り。年 1 回の手作業チェックでは、継続的な検出・対応になりません。
- B誤り。検出の仕組みを持たないのは、脅威や設定不備を見逃します。
- C正しい。GuardDuty や Security Hub を有効にして検出結果に基づき継続的に修復するのが適切です。
- D誤り。ログの消去は、むしろ検出と調査を不可能にする危険な行為です。