助け合いフォーラム

AWS

AWS ソリューションアーキテクト - アソシエイト(SAA-C03)
問題ID : 30408
問題を開く
チームでは複数のAWSアカウントを運用しているが、監査人はチームがAWSサービスを適切に運用しているかを監査する必要がある。監査人がチームのCloudTrailのログを適切に監査するために、最も効率的な手段はどれか。

この問題はプレミアムコンテンツです。

上に戻る

脳内変換の問題でしょうか?

投稿日 2023/12/28

設問
「チームでは複数のAWSアカウントを運用しているが、監査人はチームがAWSサービスを適切に運用しているかを監査する必要がある。
監査人がチームのCloudTrailのログを適切に監査するために、最も効率的な手段はどれか。」

正解は、「チームメンバーのAWSアカウントで証跡情報を作成し、ログの保存先に監査人用のアカウントのS3バケットを指定する」
でした。が、「チームメンバーのAWSアカウントが、監査人用のアカウントのS3バケットへ、認証情報を保存できない。」
と考えたため選択として、不適切ではないでしょうか?

解説に「指定するS3バケットは他のアカウントからアクセスが可能になるように事前にバケットポリシーを設定しておく必要があります。」
はあるものの、選択肢には事前設定について記載がありません。

設問を読み、あらゆる事前設定を脳内変換した上で解けという事でしょうかね・・・
だとすると、何でも有りなような気がしました。

2023/12/28 17:23

チームメンバーのAWSアカウントが、監査人用のアカウントのS3バケットへ、認証情報を保存できない。

これを理由に不正解にしてしまうと、例えば
「インターネット上のユーザーがアクセスできるのは、パブリックサブネットのEC2インスタンスか、プライベートサブネットのEC2インスタンスか、どちらか?」
という問題に対して、
「パブリックサブネットのEC2インスタンスのセキュリティグループが設定されていないので、どちらともアクセスできない」
という回答になってしまうと思います。

設問に全てのアクセス権限の設定を盛り込んでいるわけではないので、設定上可能であれば補完して考えなければならないです。


コメント

c chmod007

2024/01/06 10:40

返信ありがとうございます。 そうですか。。。 たまに問題文中に「どこどこに、権限を割り当てている・ロールを割り当てている」という記載があったりするので、「じゃぁ、記載が無いという事は割り当ていないという解釈ですよね?」という深読みをしてしまいました。 まぁ、本サイトの問題集を管理する側も細かな設定文言までは、見切れないでしょうから、脳内変換で補うようにします。

y yukihina1126

2024/01/06 17:49

消去法で考えたほうが楽になりますよ。 ・監査人用のAWSアカウントに、チームメンバーのCloudTrailログを参照するIAM権限を付与する ・AWS Lambda関数を使って、チームメンバーのCloudTrailのログを監査人用のアカウントにコピーする ・チームメンバーの代表1名のアカウントにCloudTrailのログを集約し、90日ごとにログを監査人へ提出する 上記不正解の回答はどれも効率性が悪いですよね。 複数人に権限を付与したり、外部サービスを用いたり、90日ごと提出したりと... 問題文に「最も効率的な手段はどれか。」と記載があるため、消去法で考えれば、証跡情報でログの保存先を監査人のS3を指定すればよいとなります。 認証の話は置いといて、今回は最も効率的な手段の話をしているため、答えは正しいです。

この返信に対して
コメントを記入できます

この投稿に対して返信しませんか?