Amazon CLF-C02: セキュリティ、アイデンティティ、コンプライアンス — 学習ガイド

こちらの一部です: AWS Cloud Practitioner CLF-C02 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

ID、アクセス制御、および最小権限の原則

AWS における ID とアクセスは、IAM の構成要素であるユーザー、グループ、ロール、ポリシー、およびフェデレーションを中心に構築されています。ベストプラクティスは、ルートアカウントへの権限割り当てを避け、ロールとグループを通じて権限を付与し、権限を一元的に管理および監査できるようにすることです。コンピューティングおよびサーバーレスサービス(EC2 インスタンスロール、Lambda 実行ロール)には、長期的な認証情報を埋め込む代わりに IAM ロールを使用します。人間のアクセスには、ID フェデレーションソリューション(IAM Identity Center または SAML/OIDC プロバイダー)を利用して認証を一元化し、MFA を使用し、STS を介して短期的な認証情報を強制することで、認証情報の漏洩リスクを低減することが推奨されます。ポリシーの設計では、ID ベースのポリシーとリソースベースのポリシーの対比、およびポリシーの評価順序を考慮する必要があります。明示的な拒否 (explicit deny) が優先され、広範な「*」権限は最小権限を破るよくある罠です。AWS Organizations のサービスコントロールポリシー (SCP) は、アカウントレベルの IAM 権限に関係なく、アカウントが禁止されたアクティビティを実行するのを防ぐことで、より高いレベルのガードレールを提供します。決定基準は、スケールと信頼の境界に依存します。自動化と一元管理には最小権限を持つクロスアカウントロールを使用し、サービスには認証情報の漏洩を避けるために IAM ロールを使用し、クロスアカウントアクセスの検証には IAM Access Analyzer を使用します。実務担当者は、キーのローテーション、未使用の権限の削除、MFA とフェデレーションの早期有効化を忘れがちです。これらのギャップが、最大の運用リスクを生み出します。

データ保護、暗号化、およびキー管理

転送中のデータと保管時のデータは、デフォルトで暗号化します。転送中のデータには TLS がベースラインです。保管時のデータには、AWS は複数のオプションを提供します。S3 のサーバーサイド暗号化(SSE-S3, SSE-KMS, SSE-C)、EBS および RDS の暗号化、そして顧客がキーを管理する必要がある場合のクライアントサイド暗号化です。AWS KMS は、エンベロープ暗号化のための主要なマネージドキーサービスであり、カスタマー管理型の CMK、自動ローテーション、およびキーポリシーと IAM を介したきめ細かな使用制御を可能にします。KMS は多くの AWS サービスと統合されており、CloudTrail でキーの使用状況を監査できます。ただし、KMS のオペレーションにはリクエストごとの料金が発生する場合があり、リージョナルスコープを持つことに注意してください。クロスアカウントまたはクロスリージョンのアーキテクチャでは、明示的なキーポリシーの設定またはマルチリージョンキーの使用が必要です。FIPS や専用 HSM の要件には、AWS CloudHSM がテナント専用のハードウェアを提供します。規制要件で変更不可能なアーカイブが求められる場合は、不変性と保持コンプライアンスのために S3 Object Lock と Glacier Vault Lock を使用します。よくある罠は、「暗号化されている」ことが「アクセス制御されている」ことと等しいと思い込むことです。暗号化はコンテンツの機密性を保護しますが、不正な使用を防ぐためには依然としてアクセスポリシーとモニタリングが必要です。キーのアクセスログ、きめ細かな IAM 制御、またはクロスアカウントでの復号が必要な場合は SSE-KMS を選択します。AWS がいかなる時点でも平文にアクセスできないようにする必要がある場合は、クライアントサイド暗号化を使用します。

検出、モニタリング、および自動応答

可視性と検出は、クラウドセキュリティの生命線です。CloudTrail は API コール(管理イベント)の監査証跡を提供し、S3 と Lambda のデータイベントもキャプチャできます。しかし、多くのチームがデータイベントの有効化を見落とし、死角を生み出しています。AWS Config はリソース設定の変更を記録し、継続的なコンプライアンスチェックを可能にします。一方、Security Hub は GuardDuty(脅威検出)、Inspector(脆弱性スキャン)、Macie(機密データ検出)からの検出結果を集約します。GuardDuty は複数のテレメトリソース(VPC Flow Logs, DNS, CloudTrail)を使用して不審なアクティビティを特定します。検出結果は中央のセキュリティアカウントに集約し、EventBridge と自動化されたプレイブック(Lambda または SSM Automation)を介して封じ込めのアクションを実行できるようにすべきです。ロギングと保持期間の決定はコストに影響します。ライフサイクルルールと暗号化を設定した中央の S3 バケットは、ストレージ費用を削減し、監査アクセスを簡素化します。高度な分析のために、SIEM と統合するか、パートナーのインテグレーションを使用します。実務担当者が繰り返し陥る罠は、ログを同じアカウントに保存したり、証跡の S3 バケットを保護しなかったりすることです。これは改ざんのリスクを招きます。常にログを一元化し、不変性とアクセス制限を強制してください。GuardDuty と CloudTrail の検出結果を具体的な封じ込め手順にマッピングするインシデント対応のランブックを設計し、定期的にテストしてください。


ネットワーキングとコンテンツ配信 · すべてのドメイン · 請求、料金、サポート

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Amazonを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能