AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 45:セキュリティサービスの検知対象
AWSのセキュリティサービスであるAmazon MacieとAmazon GuardDutyの違いについて、正しく述べているものはどれか。
- Amazon Macieは機械学習を使用してS3内の機密データを検出および保護するのに対し、Amazon GuardDutyはVPCフローログやCloudTrailイベントなどを分析して悪意のあるアクティビティを検出する。
- Amazon MacieはVPCフローログやCloudTrailイベントなどを分析して悪意のあるアクティビティを検出するのに対し、Amazon GuardDutyは機械学習を使用してS3内の機密データを検出および保護する。
- Amazon MacieはWAFのルールを自動的に更新してWebアプリケーションを保護するのに対し、Amazon GuardDutyはEC2インスタンス内のオペレーティングシステムの脆弱性をスキャンしてパッチを適用する。
- Amazon MacieはEC2インスタンス内のオペレーティングシステムの脆弱性をスキャンしてパッチを適用するのに対し、Amazon GuardDutyはWAFのルールを自動的に更新してWebアプリケーションを保護する。
- Amazon Macieはルートユーザーの認証情報を管理して不正アクセスを防ぐのに対し、Amazon GuardDutyはオンプレミスとAWS間のネットワークトラフィックを暗号化してデータ漏洩を防止する。
正解と解説を見る
正解:Amazon Macieは機械学習を使用してS3内の機密データを検出および保護するのに対し、Amazon GuardDutyはVPCフローログやCloudTrailイベントなどを分析して悪意のあるアクティビティを検出する。
Amazon MacieはS3内の機密データを検出するサービスであり、Amazon GuardDutyは各種ログを分析して悪意のあるアクティビティを検出する脅威検知サービスです。
【正解の理由】
両者の役割が正しく説明されています。Macieは機械学習とパターンマッチングを使用してS3バケット内の機密データ(個人情報など)を検出・保護します。GuardDutyは、VPCフローログ、CloudTrailイベント、DNSログなどを継続的にモニタリングし、不正な動作や脅威を検出します。
【不正解の理由】
• 「MacieがVPCフローログを分析し、GuardDutyがS3内の機密データを検出する」という説明は、両者の役割を完全に逆に記載しているため誤りです。
• 「MacieがWAFのルールを自動更新し、GuardDutyがEC2の脆弱性をスキャンする」という説明は誤りです。前者はAWS WAFのマネージドルールなどの機能、後者はAmazon Inspectorの機能です。
• 「MacieがEC2の脆弱性をスキャンし、GuardDutyがWAFのルールを自動更新する」という説明も、Amazon InspectorやAWS WAFの機能を誤って割り当てているため不適切です。
• 「Macieがルートユーザーの認証情報を管理し、GuardDutyがネットワークを暗号化する」という説明も誤りです。認証情報の管理はIAM、暗号化はVPNやAWS KMSなどの役割です。