4.1基礎
IAM認証情報が侵害され、異常なAPI操作が発生する可能性がある。
脅威インテリジェンスとログ分析をマネージドで利用したい。
最も適切なサービスはどれか。
× 不正解
GuardDutyでAWSアカウント・ネットワーク・データアクセスの脅威を検出する。
詳細解説
正しいAmazon GuardDutyを有効化する
CloudTrail、VPC Flow Logs、DNSログなどを分析し、脅威を検出できる。
CloudTrail、VPC Flow Logs、DNSログなどを分析し、脅威を検出できる。
誤りAWS Configだけを使う
設定準拠は評価するが、脅威インテリジェンスに基づく検出とは異なる。
設定準拠は評価するが、脅威インテリジェンスに基づく検出とは異なる。
誤りS3 Lifecycleで不審APIを削除する
Lifecycleは脅威検知やAPI操作の遮断を行わない。
Lifecycleは脅威検知やAPI操作の遮断を行わない。
誤りRoute 53 TTLで認証情報を無効化する
DNS TTLはIAM認証情報の脅威対応ではない。
DNS TTLはIAM認証情報の脅威対応ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon GuardDuty threat detectionの公式説明を確認する。期待される結果
設定準拠評価と脅威検知サービスを区別できる。理解のポイント
- GuardDuty
- 脅威インテリジェンス
- CloudTrailログ
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-095
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告