会社は、アカウント内の現在および将来すべてのVPCでVPCフローログが有効になっていることを確認する必要があります。VPCはCloudFormationスタックで管理されていますが、ユーザーが直接VPCを作成することもあります。どの方法であれば、既存および新しく作成されたVPCに対して、どのIAMユーザーによって作成されたものであってもフローログを強制できますか?
解答を選択
オプションをタップして解答を確認してください。
正解: AWS Configを有効にし、VPCフローログが有効になっているかどうかをチェックするConfigルールを追加し、フローログを有効にする自動修復を設定します。.
これが解答である理由
AWS Configは、VPCフローログの有効化を強制する最も効果的な方法です。Configルールは、既存および新規のVPCがフローログを有効にしているかを継続的に監視し、違反を検出した場合に自動修復アクション(フローログの有効化)をトリガーできます。これにより、CloudFormationで管理されていないVPCや、ユーザーが直接作成したVPCに対しても、一貫したセキュリティポリシーを適用できます。 CloudFormationテンプレートにAWS::EC2::FlowLogリソースを追加する方法は、CloudFormationでデプロイされたVPCにのみ適用され、直接作成されたVPCには対応できません。AWS OrganizationsのSCPは、変更の防止には役立ちますが、フローログの有効化を強制するものではありません。IAMポリシーでAPI呼び出しを拒否する方法は、ユーザーがフローログを無効にすることを防ぐことはできますが、最初から有効にすることを保証するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要