アカウント全体を対象とした脅威検出サービスの選択
暗号通貨マイニングの兆候や悪意ある IP アドレスとの通信、侵害された IAM 認証情報の異常な使用を、エージェント導入なしに継続的に検知したいと考えています。CloudTrail、VPC フローログ、DNS ログを機械学習と脅威インテリジェンスで分析するサービスはどれですか。
解説を読む(正解: C)
クラウド環境の脅威検出では、個々のインスタンスにエージェントを配布することなくアカウント全体の挙動を監視できることが重要になります。Amazon GuardDuty は、AWS CloudTrail のイベント、VPC フローログ、DNS ログといったログソースを AWS 側で自動的に取り込み、機械学習、異常検知、脅威インテリジェンスフィードを組み合わせて、暗号通貨マイニングの兆候、既知の悪意ある IP アドレスや C2 ドメインとの通信、通常とは異なる地理的位置からの IAM 認証情報の使用などを継続的に検出します。有効化はコンソールから数クリックででき、エージェントのインストールもログの手動転送設定も不要であるため、本設問の要件に完全に一致します。Amazon Inspector は EC2 インスタンス、コンテナイメージ、Lambda 関数に対する既知の脆弱性 (CVE) スキャンを行うサービスであり、実行中の不審な通信や認証情報の異常使用を検知する用途には使えません。AWS Config はリソースの構成変更を記録してルールへの準拠を評価するサービスで、設定のドリフトは把握できても、攻撃者の振る舞いそのものは検出しません。Amazon Detective は GuardDuty などが上げた検出結果について、ログを自動的にグラフ化して根本原因を深掘り調査するためのサービスであり、一次検知を担うのはあくまで GuardDuty です。
エージェント不要のマネージド脅威検出
CloudTrail のイベント、VPC フローログ、DNS クエリログを解析し、盗まれた認証情報による異常な API 呼び出しやマルウェア通信、暗号資産マイニングを検出したいと考えています。エージェント導入やログ分析基盤の自前構築は避けたい場合、最も適したサービスはどれですか。
解説を読む(正解: A)
Amazon GuardDuty はマネージドの脅威検出サービスで、AWS CloudTrail の管理イベントと S3 データイベント、VPC フローログ、DNS クエリログなどを自動的に取り込み、脅威インテリジェンスフィードと機械学習によって不審な挙動を検出します。エージェントのインストールもログ配信パイプラインの構築も不要で、コンソールから有効化するだけで動き始め、AWS Organizations と統合して複数アカウントを一元管理できます。認証情報の不正使用、既知の悪意ある IP との通信、暗号資産マイニングの検出は GuardDuty の代表的な検出タイプであり、本シナリオの要件に正面から一致するため A が正解です。B の Amazon Inspector は EC2 インスタンスやコンテナイメージ、Lambda 関数のソフトウェア脆弱性 (CVE) と意図しないネットワーク到達性を継続評価するサービスであり、実行中の攻撃や不審な API 呼び出しを検出するものではありません。C の AWS Config は構成が定められた基準に準拠しているかを評価するサービスで、構成のドリフトは分かっても脅威イベントは検出できません。D の Amazon Detective は GuardDuty などが出した検出結果を起点に関連ログを自動的にグラフ化して根本原因を調査するためのサービスであり、検出そのものは行わないため一次的な検出手段にはなりません。
ログ分析による脅威検出サービス
AWS CloudTrail のイベント、VPC フローログ、DNS ログを継続的に分析し、暗号通貨マイニングや不審な API 呼び出しなどの脅威を検出して通知するマネージドサービスはどれですか。
解説を読む(正解: A)
Amazon GuardDuty はマネージド型の脅威検出サービスで、AWS CloudTrail の管理イベントおよびデータイベント、Amazon VPC フローログ、DNS クエリログなどを継続的に取り込み、機械学習、異常検出、脅威インテリジェンスフィードを組み合わせて悪意のあるアクティビティを特定します。検出結果は重要度付きの「検出結果 (findings)」としてコンソールや Amazon EventBridge に出力され、暗号通貨マイニング、認証情報の不正使用、既知の悪性 IP との通信などが典型的な検出例です。エージェントの導入やログ基盤の構築が不要で、数クリックで有効化できるため A が正解です。B の AWS WAF は HTTP リクエストを検査してブロックするアプリケーションファイアウォールであり、CloudTrail や VPC フローログの分析は行いません。C の AWS Trusted Advisor は、コスト、パフォーマンス、セキュリティ、フォールトトレランス、サービスクォータの観点で設定のベストプラクティス違反を点検するツールであり、ログから攻撃の兆候を検出するものではありません。D の AWS Shield Standard はレイヤー 3/4 の DDoS 攻撃緩和のみを行い、アカウント内の不審な操作は検出しません。