2.1標準
AWSアカウントのAPI操作を監査するため、CloudTrailの証跡をS3へ保存する。
監査ログの収集設定と保護の担当を決める。
利用者が行う作業はどれか。
× 不正解
CloudTrailはAWSの監査サービスだが、利用者はトレイル、保存先、アクセス権限、暗号化、保持要件を設定する。
詳細解説
正しい証跡を保存するトレイル、S3アクセス、暗号化の設定を行う
CloudTrailの収集先、保存権限、暗号化などの設定は利用者が管理する。
収集先・保存先・権限・暗号化は利用者が設定する。
誤りAWSが利用者の監査目的と保存期間を決める
監査要件と保存期間は利用者・組織の要件で決まる。
監査要件や保存期間は利用者の要件で決まる。
誤り利用者がCloudTrailの物理収集基盤を保守する
CloudTrailのサービス基盤はAWSが保護する。
CloudTrail基盤はAWSが保護する。
誤りAWSが保存したログを利用者の代わりに分類する
ログの分類・保持・アクセス設計は利用者が管理する。
ログの分類と保持設計は利用者が行う。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail User GuideのData protectionとSSE-KMSの説明を確認する。期待される結果
CloudTrailの保存・アクセス・暗号化設定は利用者が管理する。理解のポイント
- CloudTrail
- 監査ログ
- S3・KMS設定
確認時の注意
- 確認環境: AWS公式ドキュメントのCloudTrail設定確認
基礎のおさらい
監査設定
サービスを有効化するだけでなく、収集範囲・保存・権限を設計する。
ログ保護
S3権限やKMSキーの設定で監査証跡へのアクセスを制御する。
問題IDAWS-CLF-210
確認環境AWS公式ドキュメントのCloudTrail設定確認
最終技術確認2026-08-20
誤り・権利侵害を報告