2.2標準
S3バケットが公開設定になっていないかを継続的に確認する。
リソースの設定履歴とルール評価を利用する。
主に利用するAWSサービスはどれか。
× 不正解
AWS Configはリソースの設定履歴を記録し、Configルールで望ましい設定との適合性を評価する。
詳細解説
誤りAmazon GuardDutyでS3バケットの設定履歴を保存する
GuardDutyは脅威検出を扱い、リソース設定履歴を記録するサービスではない。
GuardDutyはログやデータソースから脅威を検出する。
正しいAWS Configで設定履歴とConfigルールの評価を行う
AWS Configはリソース設定の履歴を保存し、ルールによるコンプライアンス評価を行う。
Configは設定履歴とルール評価を扱う。
誤りAWS ShieldでS3の公開設定を監査する
ShieldはDDoS保護を提供し、S3の設定評価を目的としない。
ShieldはDDoS保護を扱う。
誤りAWS CloudTrailで現在の設定が基準に合うかを自動判定する
CloudTrailはAPI操作履歴を記録するが、Configルールのような設定適合性評価を主目的としない。
CloudTrailはAPI操作履歴を記録する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Config terminology and conceptsでconfiguration historyとConfig ruleを確認する。期待される結果
S3バケットの設定履歴を記録し、ルールの評価結果で公開状態を確認する。理解のポイント
- AWS Config
- 設定履歴
- Configルール
確認時の注意
- 確認環境: AWS公式Configドキュメントの確認
基礎のおさらい
構成管理
Configはリソース構成の変化を記録し、以前の状態との比較を可能にする。
ルール評価
Configルールで暗号化や公開設定などの基準を評価する。
問題IDAWS-CLF-217
確認環境AWS公式Configドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告