4.4基礎
AWS Organizations内の全アカウントでAPI操作を監査する。
各アカウント管理者がログを停止・削除できないようにする。
最も適切な監査ログ設計はどれか。
× 不正解
Organization trail、専用ログアカウント、S3 Object Lock、KMS、ログ検証を組み合わせる。
詳細解説
正しいOrganization trailで中央S3へ集約する
組織全体の管理イベントを一元収集し、ログバケットを別アカウントで保護できる。
組織全体の管理イベントを一元収集し、ログバケットを別アカウントで保護できる。
誤り各アカウントのCloudTrailを手動作成する
設定漏れ・保存先分散・停止リスクが増える。
設定漏れ・保存先分散・停止リスクが増える。
誤りCloudWatch Logsだけへ送る
長期不変保持や組織全体の監査設計が不足する可能性がある。
長期不変保持や組織全体の監査設計が不足する可能性がある。
誤りS3 Lifecycleで監査ログを即時削除する
保持要件と証跡を失う。
保持要件と証跡を失う。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail organization trails、centralized logging、S3 Object Lockの公式説明を確認する。期待される結果
個別Trailの手動運用と組織Trailによる中央監査の違いを説明できる。理解のポイント
- Organization trail
- 中央ログ
- Object Lock
- 監査
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.4と各サービスの公式ドキュメントを確認する。
基礎のおさらい
アカウント分離
ログ生成主体と保管・削除権限を分離し、管理者の単独改ざんを防ぐ。
対象範囲
管理イベント・データイベント・Insightsをコストと監査要件に合わせて選ぶ。
問題IDAWS-DEA-280
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告