STAY KOBE

[SolutionArchitect Pro] AWS リスクとコンプライアンス -WhitePaper-

AWS リスクとコンプライアンスのホワイトペーパーの概要

責任共有モデル

リスクとコンプライアンスのガバナンス

AWS 認定、プログラム、レポート、およびサードパーティの証明

重要なリスクとコンプライアンスに関する質問


AWS認定試験の練習問題

  1. AWS 内部に構築されたシステムのコンプライアンス評価を準備する場合。監査を準備するための3つのベストプラクティスを教えてください。3つの回答を選択
    1. IT 運用コントロールの証拠を収集する (お客様は、すべての IT オペレーションコントロールを環境に合わせてインラインで収集する必要があります)
    2. 該当するサードパーティの監査済み AWS コンプライアンスレポートおよび認定を要求および取得する (お客様は、サードパーティの監査担当者が作成したレポートや認証を要求したり、AWS コンプライアンスに関する詳細情報を要求することができます)
    3. 事前評価のセキュリティレビューのために AWS データセンターのコンプライアンスおよびセキュリティツアーをリクエストして入手する (AWS はデータセンターツアーを許可していません)
    4. AWS からの承認を要求して、関連するネットワークスキャンおよびシステムのインスタンスとエンドポイントの詳細な侵入テストを実行する (AWS では、侵入テストを実行するために事前の承認が必要)
    5. AWS の第三者監査役とのミーティングをスケジュールして、お客様の管理目標に対応する AWS コンプライアンスの証拠を提供する (お客様は、当社の第三者監査役が作成したレポートや認証を要求したり、AWS に関する詳細情報を要求することができます。コンプライアンス)
  2. 共有セキュリティモデルでは、AWS は次のセキュリティのベストプラクティスを担当します (該当するものをすべて確認してください)。
    1. 侵入テスト
    2. オペレーティングシステムアカウントのセキュリティ管理
    3. 脅威のモデル化
    4. ユーザーグループのアクセス管理
    5. 静的コード分析
  3. Elastic Load Balancer(ELB)、Linux / PHP / Apacheを実行するEC2インスタンスの自動スケーリンググループ、RDB(Relational DataBase Service)MySQLで構成された AWS 上で Web アプリケーションを実行しています。 どのセキュリティ対策が AWS の責任に該当しますか?
    1. 最小権限アクセスの原則を適用することにより、迷惑なアクセスから EC2 インスタンスを保護する(顧客が所有)
    2. IP スプーフィングまたはパケットスニッフィングから保護する
    3. EC2 インスタンスと ELB の間のすべての通信が暗号化されていることを保証する (顧客が所有)
    4. ELB、RDS、および EC2 インスタンスに最新のセキュリティパッチをインストールする (顧客が所有)
  4. AWS プラットフォームでの PCI 認証の達成について、次のどちらのステートメントが当てはまりますか。(2 を選択)
    1. お客様の組織は、AWS インフラストラクチャ上に置かれたあらゆるものに関連するコンプライアンスイニシアチブを所有しています。
    2. Amazon EC2 インスタンスは、単一テナント環境 (専用インスタンス) で実行する必要があります
    3. AWS がカードホルダー環境を管理
    4. AWS コンプライアンスは、基盤となるインフラストラクチャに関連する保証を提供します。

リファレンス


Jayendra’s Blog

この記事は自己学習用に「AWS Risk and Compliance Whitepaper Overview(Jayendra’s Blogより)」を日本語に訳した記事です。