4.4基礎
監査ログはセキュリティチームだけが読める。
運用者がログを削除・改変できないようにする。
最も適切な監査ログ設計はどれか。
× 不正解
専用ログアカウント、S3 Object Lock、KMS、読み取り専用ロール、アクセスログを組み合わせる。
詳細解説
正しい専用ログアカウント・読み取りロール・書き込み専用ポリシーを分離する
生成・保管・閲覧・削除を別主体にし、職務分離と定期レビューを行える。
生成・保管・閲覧・削除を別主体にし、職務分離と定期レビューを行える。
誤り全管理者へログバケットのFullAccessを付与する
削除・改変・閲覧範囲が広がる。
削除・改変・閲覧範囲が広がる。
誤りログを暗号化すれば誰でも読めてよいとする
鍵を使える主体が広ければ、機密性は保たれない。
鍵を使える主体が広ければ、機密性は保たれない。
誤りCloudTrailでログ閲覧権限を自動削除する
監査ログ操作を監査するだけで、権限設計を代替しない。
監査ログ操作を監査するだけで、権限設計を代替しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS centralized logging、S3 bucket policy、Object Lock、IAM least privilegeの公式説明を確認する。期待される結果
暗号化だけでなく、ログへの閲覧・削除権限を分離する理由を説明できる。理解のポイント
- ログアカウント
- 職務分離
- Read-only
- Object Lock
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.4と各サービスの公式ドキュメントを確認する。
基礎のおさらい
保管者分離
運用管理者が本番資源を管理しても、監査証跡を消せない構造にする。
定期レビュー
ログ読取ロール・緊急アクセス・退職者権限を定期棚卸しする。
問題IDAWS-DEA-289
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告