1.3標準
監査用CloudTrailログをS3へ保存する。
ログファイルが保存後に変更されていないことを検証する。
最も適切な機能はどれか。
× 不正解
CloudTrailログファイル検証でダイジェストを生成し、保存後の改ざんを検知する。
詳細解説
正しいCloudTrailログファイルの検証を有効にする
ログファイル検証でダイジェストを使い、保存後の変更を検出できる。
ログファイル検証でダイジェストを使い、保存後の変更を検出できる。
誤りCloudTrailログを公開バケットへ保存する
公開は監査ログ保護に反する。
公開は監査ログ保護に反する。
誤りS3 Lifecycleでログのハッシュを削除する
ハッシュ削除は改ざん検証情報を失わせる。
ハッシュ削除は改ざん検証情報を失わせる。
誤りRoute 53のヘルスチェックでログを検証する
DNSヘルスチェックは監査ログの完全性検証ではない。
DNSヘルスチェックは監査ログの完全性検証ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail log file integrity validationの公式説明を確認する。期待される結果
監査ログの保存と完全性検証をCloudTrailへ対応付けられる。理解のポイント
- CloudTrailログファイル検証
- ダイジェスト
- 改ざん検知
確認時の注意
- 確認環境: AWS公式CloudTrailドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
完全性
アクセス制御と保管先の保護に加えて、ログ内容の変更検知を有効にする。
判断のポイント
問題文の要件を、サービスの役割・制約・運用条件に分けて確認する。
問題IDAWS-SAA-090
確認環境AWS公式CloudTrailドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告