助け合いフォーラム
AWS クラウドプラクティショナー(CLF-C02)
問題ID : 39861
問題を開く
ある企業は、EC2インスタンスのセキュリティを強化し、システムの運用におけるリスクを最小限に抑えたいと考えている。AWSの責任共有モデルによれば、ユーザーの責任はどのタスクか。(2つ選択)
正解
アカウントのアクセス権限を管理し、パスワードポリシーを設定する
EC2インスタンスのOSにセキュリティパッチを適用する
解説
AWSのセキュリティの考え方は、セキュリティ対策の責任をAWSとユーザーで分担する「責任共有モデル」です。AWSとユーザーの責任範囲は、利用するAWSクラウドサービスの種類によって異なります。AWSが提供するクラウドサービスの基盤部分については、AWSがセキュリティ対策の責任を持ちます。一方、ユーザーが設定・変更できる範囲については、ユーザーがセキュリティ対策の責任を持ちます。
下記はユーザーが責任を持って管理するものの例です。
- AWSサービスを利用するにあたって作成した認証情報
- AWSサービスへのアクセス権限
- AWSサービス上のユーザーデータやログ
- ゲストOSのパッチ適用、セキュリティ対策
ユーザーは、EC2サービスへのアクセス権限と、EC2インスタンスのOSのパッチ適用およびセキュリティ対策に関して、ユーザー自身が責任を持って管理する必要があります。本設問の「アカウントのアクセス権限を管理し、パスワードポリシーを設定する」作業はAWSサービスへのアクセス権限管理に該当し、「EC2インスタンスのOSにセキュリティパッチを適用する」作業はゲストOSのセキュリティ対策に該当するので、どちらもユーザー側の責任範囲です。
したがって正解は
・アカウントのアクセス権限を管理し、パスワードポリシーを設定する
・EC2インスタンスのOSにセキュリティパッチを適用する
です。
[責任共有モデルのイメージ]

その他の選択肢については、AWS側の責任なので誤りです。
・EC2インスタンスの物理的なセキュリティを管理する
・EC2インスタンスのハードウェア障害を修復する
・EC2インスタンスを実行するホストOSのメンテナンスとパッチ適用を行う
下記はユーザーが責任を持って管理するものの例です。
- AWSサービスを利用するにあたって作成した認証情報
- AWSサービスへのアクセス権限
- AWSサービス上のユーザーデータやログ
- ゲストOSのパッチ適用、セキュリティ対策
ユーザーは、EC2サービスへのアクセス権限と、EC2インスタンスのOSのパッチ適用およびセキュリティ対策に関して、ユーザー自身が責任を持って管理する必要があります。本設問の「アカウントのアクセス権限を管理し、パスワードポリシーを設定する」作業はAWSサービスへのアクセス権限管理に該当し、「EC2インスタンスのOSにセキュリティパッチを適用する」作業はゲストOSのセキュリティ対策に該当するので、どちらもユーザー側の責任範囲です。
したがって正解は
・アカウントのアクセス権限を管理し、パスワードポリシーを設定する
・EC2インスタンスのOSにセキュリティパッチを適用する
です。
[責任共有モデルのイメージ]

その他の選択肢については、AWS側の責任なので誤りです。
・EC2インスタンスの物理的なセキュリティを管理する
・EC2インスタンスのハードウェア障害を修復する
・EC2インスタンスを実行するホストOSのメンテナンスとパッチ適用を行う
学習テキスト
【責任共有モデル】
AWSのセキュリティの考え方は、セキュリティ対策の責任をAWSとユーザーで分担する「責任共有モデル」です。AWSとユーザーの責任範囲は、利用するAWSクラウドサービスの種類によって異なります。AWSが提供するクラウドサービスの基盤部分については、AWSがセキュリティ対策の責任を持ちます。一方、ユーザーが設定・変更できる範囲については、ユーザーがセキュリティ対策の責任を持ちます。
[責任共有モデルのイメージ]

具体的な例としては、以下のようなものが挙げられます。
〇AWSが責任を持って管理するもの
・AWSのサービスが稼働するハードウェアのセキュリティ対策
・AWSのサービスが稼働するデータセンターのセキュリティ対策
・ハイパーバイザー(ホストOS)※のパッチ適用、セキュリティ対策
※「ハイパーバイザー(ホストOS)」とは、仮想化環境を実現するための土台となる仮想化ソフトウェアやOSのことです。また、ハイパーバイザーなどの仮想環境上で動作するOSのことを「ゲストOS」といいます。
〇ユーザーが責任を持って管理するもの
・AWSサービスを利用するにあたって作成した認証情報
・AWSサービスへのアクセス権限
・AWSサービス上のユーザーデータやログ
・ゲストOSのパッチ適用、セキュリティ対策
【IT統制】
AWSの責任共有モデルは、IT統制にも適用されます。ここでいう「統制」とは、IT環境やセキュリティを管理・監視するためのルールや仕組みを意味します。AWSとユーザーは、それぞれ異なる責任を持ちます。この責任共有モデルに基づき、IT統制の管理・運用・検証を責任範囲に応じて分担します。
[IT統制のイメージ]

■継承された統制
継承された統制とは、AWSが実施している統制のうちユーザーがAWSから完全に継承する統制です。ユーザーは、AWSの統制やコンプライアンスに関する情報を自社の統制評価に利用できます。AWSは物理的なインフラや環境の管理を担当します。具体的な例は以下の通りです。
・物理統制:AWSは自社のデータセンターにおける物理的なセキュリティを管理します。例えば、データセンターへのアクセス管理や、物理的な侵入防止策(監視カメラやアクセス制限など)が含まれます。
・環境統制:AWSはデータセンター内での温度管理や電力供給、冷却システムの監視を行います。
■共有統制
共有統制とは、AWSとユーザーがそれぞれの役割に基づいて分担して管理する統制です。インフラストラクチャの管理に関してはAWSが責任を負い、ユーザーはその上でゲストOS、アプリケーション、データベースなどの管理を行います。具体的な例は以下の通りです。
・パッチ管理:AWSはインフラストラクチャのパッチ適用を担当し、ユーザーはゲストOSやアプリケーションのパッチ適用を担当します。
・構成管理:AWSはインフラストラクチャの構成管理を行い、ユーザーはゲストOSやデータベース、アプリケーションの構成に責任を負います。
・意識とトレーニング:AWSはAWS従業員に対してセキュリティトレーニングを提供し、ユーザーは自社従業員へセキュリティトレーニングを実施します。
■ユーザー固有の統制
AWSのサービスにデプロイするアプリケーションやシステムの要件に基づき、ユーザーが完全に管理する統制です。具体的な例は以下の通りです。
・データルーティング:ユーザーは自社のセキュリティ要件に従い、データを特定のセキュリティ環境内でルーティングまたは区分けします。
・ユーザーデータの保護:ユーザーは、データを保存する際に適切なセキュリティ手法を使用し、暗号化やデータアクセス制御を実施します。
AWSのセキュリティの考え方は、セキュリティ対策の責任をAWSとユーザーで分担する「責任共有モデル」です。AWSとユーザーの責任範囲は、利用するAWSクラウドサービスの種類によって異なります。AWSが提供するクラウドサービスの基盤部分については、AWSがセキュリティ対策の責任を持ちます。一方、ユーザーが設定・変更できる範囲については、ユーザーがセキュリティ対策の責任を持ちます。
[責任共有モデルのイメージ]

具体的な例としては、以下のようなものが挙げられます。
〇AWSが責任を持って管理するもの
・AWSのサービスが稼働するハードウェアのセキュリティ対策
・AWSのサービスが稼働するデータセンターのセキュリティ対策
・ハイパーバイザー(ホストOS)※のパッチ適用、セキュリティ対策
※「ハイパーバイザー(ホストOS)」とは、仮想化環境を実現するための土台となる仮想化ソフトウェアやOSのことです。また、ハイパーバイザーなどの仮想環境上で動作するOSのことを「ゲストOS」といいます。
〇ユーザーが責任を持って管理するもの
・AWSサービスを利用するにあたって作成した認証情報
・AWSサービスへのアクセス権限
・AWSサービス上のユーザーデータやログ
・ゲストOSのパッチ適用、セキュリティ対策
【IT統制】
AWSの責任共有モデルは、IT統制にも適用されます。ここでいう「統制」とは、IT環境やセキュリティを管理・監視するためのルールや仕組みを意味します。AWSとユーザーは、それぞれ異なる責任を持ちます。この責任共有モデルに基づき、IT統制の管理・運用・検証を責任範囲に応じて分担します。
[IT統制のイメージ]

■継承された統制
継承された統制とは、AWSが実施している統制のうちユーザーがAWSから完全に継承する統制です。ユーザーは、AWSの統制やコンプライアンスに関する情報を自社の統制評価に利用できます。AWSは物理的なインフラや環境の管理を担当します。具体的な例は以下の通りです。
・物理統制:AWSは自社のデータセンターにおける物理的なセキュリティを管理します。例えば、データセンターへのアクセス管理や、物理的な侵入防止策(監視カメラやアクセス制限など)が含まれます。
・環境統制:AWSはデータセンター内での温度管理や電力供給、冷却システムの監視を行います。
■共有統制
共有統制とは、AWSとユーザーがそれぞれの役割に基づいて分担して管理する統制です。インフラストラクチャの管理に関してはAWSが責任を負い、ユーザーはその上でゲストOS、アプリケーション、データベースなどの管理を行います。具体的な例は以下の通りです。
・パッチ管理:AWSはインフラストラクチャのパッチ適用を担当し、ユーザーはゲストOSやアプリケーションのパッチ適用を担当します。
・構成管理:AWSはインフラストラクチャの構成管理を行い、ユーザーはゲストOSやデータベース、アプリケーションの構成に責任を負います。
・意識とトレーニング:AWSはAWS従業員に対してセキュリティトレーニングを提供し、ユーザーは自社従業員へセキュリティトレーニングを実施します。
■ユーザー固有の統制
AWSのサービスにデプロイするアプリケーションやシステムの要件に基づき、ユーザーが完全に管理する統制です。具体的な例は以下の通りです。
・データルーティング:ユーザーは自社のセキュリティ要件に従い、データを特定のセキュリティ環境内でルーティングまたは区分けします。
・ユーザーデータの保護:ユーザーは、データを保存する際に適切なセキュリティ手法を使用し、暗号化やデータアクセス制御を実施します。
責任共有モデル
投稿日 2025/06/26
解答が2つ用意されているが、問題文には複数解答させる旨の記載が無い。
~問題文~
ある企業は、EC2インスタンスのセキュリティを強化し、システムの運用におけるリスクを最小限に抑えたいと考えている。AWSの責任共有モデルによれば、ユーザーの責任はどのタスクか。
スタッフからの返信
この投稿に対して返信しませんか?
s staff_sohi
2025/06/30 10:35
veronimo1様 ご指摘の点を修正いたしました。 ご報告いただきまして、誠にありがとうございます。