シナリオ演習 セキュリティ

クイズ1

ある企業では、開発者グループに複数の IAM ポリシーが適用されています。ポリシー A は S3 のすべてのバケットへの読み取りを Allow しています。ポリシー B はバケット hr-data のオブジェクトに対して Deny を設定しています。開発者が hr-data のオブジェクトを GetObject した場合、結果はどうなりますか。

クイズ2

ある企業が、外部のコンサルティング会社に自社の本番アカウントの CloudWatch メトリクスを参照させることになりました。コンサルティング会社は自社の AWS アカウントを持ち、複数の顧客を担当しています。長期の認証情報を自社から渡さず、他の顧客の操作として本番アカウントにアクセスされることも防ぎたい場合、適切な構成はどれですか。

クイズ3

ある企業が、EC2 上のアプリケーションから Amazon Aurora に接続しています。監査要件により、データベースの認証情報を定期的に変更する作業を運用担当者の手作業なしで行う必要があります。運用の手間を最も小さくできる構成はどれですか。

クイズ4

ある企業の運用チームが「特定の IP アドレス帯からの不審なアクセスが続いているため、その IP 帯からの通信をサブネット全体で遮断してほしい」と依頼しました。この要件を満たす設定はどれですか。

クイズ5

ある企業が S3 バケットに保管した見積書を、AWS アカウントを持たない取引先に 12 時間だけ参照させる必要があります。組織のポリシーによりアカウント単位でパブリックアクセスブロックが有効になっており、これは解除できません。アプリケーションの改修は可能です。適切な方法はどれですか。

クイズ6

ある企業が、S3 バケット reports に対して HTTP による通信を完全に拒否し、HTTPS のみを受け付ける状態にしたいと考えています。バケットには社内の複数のアプリケーションからアクセスがあり、既存の許可設定は変更したくありません。適切な設定はどれですか。

クイズ7

ある企業が、EC2 上で動くバッチ処理から S3 と DynamoDB を呼び出しています。現在はアプリケーションの設定ファイルにアクセスキーが記述されており、キーの配布と更新が運用の負担になっています。アプリケーションは AWS SDK を使っており、認証情報の取得方法は SDK の既定に任せられます。運用の手間を最小にする構成はどれですか。

クイズ8

ある企業が AWS Organizations を使っており、開発用アカウントで高額なインスタンスタイプが起動されることを組織として禁止したいと考えています。開発チームのメンバーは自アカウントで IAM ポリシーを編集できる権限を持っています。開発チーム側の設定にかかわらず禁止を維持できる方法はどれですか。

クイズ9

ある企業が、規制要件により保管データの暗号化に使う鍵を自社で作成し、利用状況を監査し、必要なときに鍵を無効化してデータを即座に読めない状態にできることを求められています。専有のハードウェアで鍵を保持する要件は明記されていません。運用の手間を抑えつつ要件を満たす構成はどれですか。

クイズ10

ある企業が、静的な製品カタログサイトを S3 に置いて世界中に配信したいと考えています。セキュリティ部門からは、S3 のエンドポイントを直接指定してオブジェクトを取得できる経路を残さないよう求められています。加えて、閲覧者に近い場所からの配信で表示を速くしたいという要件もあります。適切な構成はどれですか。

未回答の問題は、不正解として正解と解説のみ表示します

ログインが必要です

クイズに回答するにはログインしてください。