AI作成・独立検証済(有資格者監修なし)SOA-C02 対応
CloudTrail管理イベントとデータイベント難易度 高無料

ある機密資料を含むS3バケットについて、「誰がいつどのオブジェクトを GetObject でダウンロードしたか」を監査したいという要請があった。現在CloudTrailには証跡が1つ作成されているが、監査ログにその記録が見当たらない。原因と対策として最も適切なものを選べ。(単一選択)

  1. A証跡は既に有効なのでGetObject呼び出しも自動的に記録されているはずであり、記録が見当たらないのはS3側の障害である
  2. B証跡の高度なイベントセレクタで、対象S3バケットに対するデータイベントを明示的に有効化する。これによりGetObject等のオブジェクトレベルの操作も記録されるようになる
  3. CS3バケットのアクセスログ(Server Access Logging)ではなくCloudTrailを使っている点が誤りであり、CloudTrailではオブジェクトアクセスの監査は原理的に不可能である
  4. DCloudTrail Insightsを有効化すれば、追加設定なしにGetObjectの呼び出し個々の記録が自動的に取得できるようになる
正解・解説・誤答理由・ひっかけを見る▼ open
✓ 正解:BAI作成・独立検証済

解説

CloudTrailのイベントには管理イベント(management events)データイベント(data events)の2種類があり、 証跡はデフォルトで管理イベントのみを記録する。

  • 管理イベントは、バケットの作成・削除・バケットポリシー変更などコントロールプレーン操作が中心で、 個々のオブジェクトに対するGetObject/PutObjectのようなデータプレーン操作は含まれない
  • オブジェクトレベルの操作を監査するには、証跡の高度なイベントセレクタ(advanced event selectors)でS3データイベントを明示的に有効化し、 対象バケット(または「すべてのS3バケット」)を指定する必要がある。
  • データイベントは記録量が多くなりがちで管理イベントとは別料金が発生するため、対象を必要なバケットに絞ることがコスト最適化の観点でも推奨される。
各誤答が違う理由
  • A証跡はデフォルトで管理イベントのみを記録し、GetObjectのようなデータイベントは対象外。S3の障害ではなく証跡設定側の問題。
  • C事実に反する。CloudTrailはデータイベントを有効化すればオブジェクトレベルのAPI呼び出しを監査できる。「原理的に不可能」ではない。
  • DCloudTrail Insightsは通常と異なるAPI呼び出しの「量的な異常」を検知する機能であり、個々のオブジェクトアクセス操作を記録する仕組みではない。データイベント自体の有効化が別途必要。
ひっかけ: 「証跡が有効なのだからすべてのAPI呼び出しが記録されているはず(A)」という思い込みが典型的な誤り。 データイベント(オブジェクトレベル操作)はデフォルトでは記録対象外であり、明示的な有効化が必要という点が本問の核心。
AIが作成し、独立した検証を経た解説です(有資格者による監修は経ていません)
この分野をもっと解いて、得点源に
ログ・監査 を含む問題を分野別に演習できます。
演習する →