AWS の第三者監査レポートを入手する
外部審査で、AWS インフラストラクチャ自体の準拠を示す第三者監査機関の準拠証明書 (AoC) や SOC レポートの提出を求められ、事業提携契約 (BAA) の締結も検討しています。これらの文書と契約をオンデマンドで取得できる AWS のサービスはどれですか。
解説を読む(正解: D)
クラウドを利用していても、外部監査では基盤側の統制が有効であることを示す証拠が必要になります。AWS は自社インフラストラクチャについて第三者監査機関の評価を受けており、その結果をまとめたレポートを利用者が自分でダウンロードできるようにしています。その窓口が AWS Artifact です。AWS Artifact では SOC 1/2/3、PCI DSS の準拠証明書 (AoC)、ISO 認証、各国・各業界の認定証明などのコンプライアンスレポートにマネジメントコンソールからオンデマンドでアクセスでき、さらに事業提携契約 (BAA) や機密保持契約 (NDA) といった AWS との契約の確認・受諾も行えます。よって D が正解です。A の AWS Audit Manager は、利用者自身のワークロードについて、フレームワークに沿った証拠を継続的に収集し監査準備を自動化するサービスであり、AWS インフラ側の第三者監査レポートを配布するものではありません。C の AWS Config は自アカウント内のリソース構成を記録しルールへの準拠を評価するサービスで、対象はあくまで利用者のリソースです。B の AWS CodeArtifact は名前が似ていますが、npm や Maven などのソフトウェアパッケージを保存・共有するアーティファクトリポジトリサービスであり、コンプライアンス文書とは無関係です。
AWS の第三者監査レポートをセルフサービスで入手する
取引先から、AWS のデータセンターに関する SOC 2 レポートと ISO 27001 認証書の提出を求められました。AWS が発行するこれらのコンプライアンス報告書を自分でダウンロードできるサービスはどれですか。
解説を読む(正解: B)
AWS Artifact は、AWS 自身が第三者監査機関から取得したコンプライアンス関連文書をオンデマンドで取得できる、無料のセルフサービスポータルです。SOC 1 / SOC 2 / SOC 3 レポート、ISO 27001 などの認証書、PCI DSS の準拠証明 (AOC) といった責任共有モデルにおける「クラウド本体のセキュリティ」を証明する資料が対象で、多くは秘密保持契約 (NDA) に同意したうえで PDF としてダウンロードできます。従来はこれらを AWS の担当者に個別依頼する必要がありましたが、Artifact ならマネジメントコンソールから即座に入手でき、監査人や取引先にそのまま提出できます。したがって B が正解です。A の AWS Audit Manager は自社ワークロードの設定証拠をフレームワークに沿って自動収集し評価レポートを作るサービスで、AWS 側の監査報告書を配布する機能はありません。C の AWS Security Hub は GuardDuty や Inspector などの検出結果を集約しセキュリティ標準への準拠状況を採点するサービスであり、法的な監査文書は提供しません。D の AWS Trusted Advisor はコストやセキュリティのベストプラクティスを助言するチェックツールで、認証書の取得とは無関係です。
AWS Artifact によるコンプライアンス証跡の取得
監査担当者から、AWS の SOC 2 レポートと PCI DSS の準拠証明書 (AOC) の提出を求められました。これらの文書をセルフサービスで入手できる AWS のサービスはどれですか。
解説を読む(正解: D)
AWS Artifact は、AWS が第三者監査機関から取得したコンプライアンスレポートや契約書を、利用者がセルフサービスでダウンロードできるポータルです。SOC 1 / SOC 2 / SOC 3 レポート、PCI DSS の準拠証明書 (AOC)、ISO 関連の認証書などが対象で、AWS マネジメントコンソールから必要なときに即座に取得できます。責任共有モデルにおいて、物理インフラや基盤サービスの統制が有効に機能していることを証明するのは AWS 側の責任範囲であり、その証跡を利用者に受け渡す仕組みが AWS Artifact です。よって D が正解です。B の AWS Trusted Advisor は、コスト最適化、パフォーマンス、セキュリティ、耐障害性、サービスクォータの観点で利用者自身のアカウント構成を点検して推奨事項を提示するサービスであり、AWS の監査レポートを配布する機能はありません。C の AWS Config は利用者リソースの構成変更を記録し、ルールに対する準拠状況を継続的に評価するサービスで、評価対象はあくまで利用者側のリソースです。A の AWS Audit Manager は、利用者環境から監査用の証跡を自動収集してフレームワーク単位のレポートにまとめるサービスであり、AWS が取得済みの第三者監査レポートそのものを提供するものではありません。