3.3標準
機密データのGetObjectとDeleteObjectを監査したい。
管理イベントだけではデータアクセスの詳細が分からない。
最も適切な監視・保守方法はどれか。
× 不正解
対象バケット・プレフィックスを絞ったdata eventsを有効化し、ログ保護・保持・Athena分析を設計する。
詳細解説
正しいCloudTrail data eventsで対象S3バケットを記録する
オブジェクトレベルのデータ操作と主体・時刻を記録し、対象リソースを絞れる。
オブジェクトレベルのデータ操作と主体・時刻を記録し、対象リソースを絞れる。
誤りCloudTrail management eventsだけで十分とする
管理API中心の記録では、個々のGetObject等が欠落する可能性がある。
管理API中心の記録では、個々のGetObject等が欠落する可能性がある。
誤りS3 Lifecycleでアクセス履歴を保存する
Lifecycleはオブジェクト移行・削除で、アクセス監査ログを生成しない。
Lifecycleはオブジェクト移行・削除で、アクセス監査ログを生成しない。
誤りQuickSightの閲覧履歴だけを監査証跡にする
ダッシュボード経由以外のアクセスやAPI主体を記録できない。
ダッシュボード経由以外のアクセスやAPI主体を記録できない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail data events、S3 object-level logging、management eventsの公式説明を確認する。期待される結果
管理イベントとデータイベントの監査対象の違いを説明できる。理解のポイント
- CloudTrail data events
- S3 object-level
- 監査
- 対象範囲
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 3・Task 3.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
コスト管理
全S3を無制限に記録せず、機密プレフィックス・操作・期間を絞る。
証跡保護
別アカウント・別バケット・S3 Object LockやKMSでログ改ざんを防ぐ。
問題IDAWS-DEA-217
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告