4.4基礎
監査ログは7年、運用デバッグログは30日保持する。
すべてを同じ期間にせず、コストと法的要件を両立したい。
最も適切な監査ログ設計はどれか。
× 不正解
CloudWatch Logs、S3、CloudTrail Lakeの保持・アーカイブ・削除を分類し、Object Lock・法的保持・削除承認を設計する。
詳細解説
正しいログ種別ごとに保持・アーカイブ・削除ポリシーを定義する
監査・運用・個人情報の目的ごとに期間と削除承認を分けられる。
監査・運用・個人情報の目的ごとに期間と削除承認を分けられる。
誤りすべてのログを無期限保持する
コスト・個人情報・削除請求のリスクが増える。
コスト・個人情報・削除請求のリスクが増える。
誤りすべてを7日で削除する
監査要件や事故調査期間を満たさない。
監査要件や事故調査期間を満たさない。
誤りCloudTrailのデフォルトだけに任せる
サービスごとに保持・保存先・削除権限が異なる。
サービスごとに保持・保存先・削除権限が異なる。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudWatch Logs retention、S3 lifecycle、CloudTrail retentionの公式説明を確認する。期待される結果
無期限・一律短期と、目的別保持ポリシーの違いを説明できる。理解のポイント
- 保持期間
- 監査
- アーカイブ
- 削除承認
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.4と各サービスの公式ドキュメントを確認する。
基礎のおさらい
目的制限
必要以上の保存はプライバシー・コストリスクになるため、用途ごとに最小限にする。
改ざん防止
保持中の監査ログはObject Lockや権限分離で変更・削除を防ぐ。
問題IDAWS-DEA-286
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告