3.3基礎
データアクセス監査の証跡を長期保存する。
ログが後から削除・改変されていないことを検証できるようにする。
最も適切な監視・保守方法はどれか。
× 不正解
Log file validationを有効化し、専用アカウント・S3 Object Lock・KMS・限定権限で証跡を保護する。
詳細解説
正しいCloudTrail log file validationと保護されたS3保存を使う
ダイジェストで改変を検証し、Object Lock・別アカウント等で削除を防ぐ。
ダイジェストで改変を検証し、Object Lock・別アカウント等で削除を防ぐ。
誤りログを同じ管理者のローカルPCだけへ保存する
単一障害点と改ざんリスクが高く、監査証跡として弱い。
単一障害点と改ざんリスクが高く、監査証跡として弱い。
誤りS3 Lifecycleで即時削除する
保持要件と改ざん検知を損なう。
保持要件と改ざん検知を損なう。
誤りCloudWatchの表示色で改ざんを判定する
UI表示では暗号学的完全性を検証できない。
UI表示では暗号学的完全性を検証できない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail log file integrity validation、digest files、S3 Object Lockの公式説明を確認する。期待される結果
表示や保存だけでなく、完全性検証と削除防止が必要な理由を説明できる。理解のポイント
- Log validation
- Digest
- Object Lock
- 監査証跡
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 3・Task 3.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
責任分離
監査ログを作る主体と保管・検証する主体を分け、管理者の単独削除を防ぐ。
保持
法的・業務保持とストレージコストを確認し、期限後の削除承認を設計する。
問題IDAWS-DEA-223
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告