4.1標準
監査用CloudTrailログをS3へ保存する。
ログファイルが配信後に変更されていないか検証したい。
最も適切な機能はどれか。
× 不正解
CloudTrail log file validationで監査ログの改ざん有無を検証する。
詳細解説
正しいCloudTrail log file validationを有効化する
ダイジェストファイルと署名を使い、ログファイルの完全性を検証できる。
ダイジェストファイルと署名を使い、ログファイルの完全性を検証できる。
誤りS3 Versioningだけを有効化する
版管理は変更履歴を残すが、CloudTrail署名による完全性検証ではない。
版管理は変更履歴を残すが、CloudTrail署名による完全性検証ではない。
誤りCloudFrontのETagを監査証跡にする
CDNレスポンスのETagはCloudTrailログの完全性検証ではない。
CDNレスポンスのETagはCloudTrailログの完全性検証ではない。
誤りRoute 53 DNSSECでS3ログを検証する
DNSSECはCloudTrailログファイルの署名検証ではない。
DNSSECはCloudTrailログファイルの署名検証ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail log file integrity validationの公式説明を確認する。期待される結果
S3版管理とCloudTrailログ署名の違いを説明できる。理解のポイント
- log file validation
- ダイジェスト
- 完全性
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-107
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告