AWS認定資格 WEB問題集&徹底解説
セキュリティ-専門知識
-
No.36 侵害が疑われるAWSアカウントへのインシデント対応の初動
インシデント対応
-
No.99 AWS Security Hubの前提条件と連携の理解
検出
-
No.223 rootユーザーのコンソールログインをリアルタイム通知する仕組み
検出
-
No.209 製造業のクラウド基盤チームによるKMSキー権限方針の点検
データ保護
-
No.13 ルートユーザーのAPI操作を検知して通知する仕組み
検出
-
No.128 L7 DDoS攻撃発生時の即応対応
インシデント対応
-
No.121 GuardDuty高重要度検出結果とインシデント管理システムの連携
検出
-
No.109 動画配信サービスにおける国別アクセス制限のコスト効率的な実装
インフラストラクチャのセキュリティ
-
No.85 外部監査人へのRDSデータ共有(暗号化スナップショット方式)
データ保護
-
No.90 規制順守のためのS3データ改ざん・削除防止
データ保護
広告 -
No.193 EC2 アプリケーションログの一元的な収集
検出
-
No.185 複数AWSアカウントのログをリアルタイムに集約する異常検知基盤
検出
-
No.219 AWS OrganizationsにおけるSCPの適用範囲
セキュリティ基盤とガバナンス
-
No.189 追加コストなしでSG/NACLのクォータを超える通信ルールを実装する方法
インフラストラクチャのセキュリティ
-
No.294 IAM権限変更の事後監査の仕組み
インシデント対応
-
No.40 VPC内トラフィックのペイロード検査によるマルウェア・不正コンテンツの検出
検出
-
No.60 インポートしたキーマテリアルを使うKMSキーの年次ローテーション
データ保護
-
No.172 EC2フリートのソフトウェア更新状況を定期レポートする仕組み
インフラストラクチャのセキュリティ
-
No.313 CloudFrontのオリジンルーティングと高可用性機能の正しい理解
インフラストラクチャのセキュリティ
-
No.301 AWSアカウント侵害通知を受けた際の初動対応
インシデント対応
広告 -
No.3 SES API 経由送信メールの TLS 必須化
データ保護
-
No.167 CloudTrail停止とルートキー作成の検出・自動修復
検出
-
No.190 300台規模EC2フリートの脆弱性検出と自動パッチ適用
インフラストラクチャのセキュリティ
-
No.117 セキュリティグループのインバウンドルールにおけるカスタムソースの有効性
インフラストラクチャのセキュリティ
-
No.41 GuardDuty の信頼できる IP リストが機能しない原因の切り分け
検出
-
No.7 漏えいしたIAMアクセスキーへの初動対応
インシデント対応
-
No.5 インターネットアクセスなしで EC2 を Systems Manager 管理下に置く構成
インフラストラクチャのセキュリティ
-
No.317 コンテナイメージのプッシュ時一回限りの脆弱性スキャン設定
インフラストラクチャのセキュリティ
-
No.84 EC2フリートの脆弱性診断とCISベンチマーク準拠評価
インフラストラクチャのセキュリティ
-
No.2 SAMLフェデレーションでの外部ID属性とAWS権限のマッピング
Identity and Access Management
広告 -
No.25 S3アクセスポイントの仕様と制約
Identity and Access Management
-
No.65 CloudFrontでオリジンへAuthorizationヘッダーを転送する設定
インフラストラクチャのセキュリティ
-
No.210 DDoS対策のためのアーキテクチャ刷新(エッジサービス活用)
インフラストラクチャのセキュリティ
-
No.12 全リージョンのAPI操作ログの一元記録
検出
-
No.162 EC2 Abuseチーム通知を受けた際の初動対応
インシデント対応
-
No.16 GuardDutyの脅威IPリスト管理に必要なIAM権限
Identity and Access Management
-
No.217 NLBを使ったカスタムプロトコル通信のエンドツーエンド暗号化
インフラストラクチャのセキュリティ
-
No.52 プライベートサブネットのEC2に対するネットワークACL設計
インフラストラクチャのセキュリティ
-
No.8 特定バージョンの脆弱なミドルウェアを稼働させている EC2 インスタンスの特定
インフラストラクチャのセキュリティ
-
No.39 KMSカスタマーマネージドキーを短時間で失効させる方法
データ保護
広告 -
No.142 異常なAPI呼び出しのほぼリアルタイム検知
検出
-
No.178 S3 における転送時・保管時暗号化と GetObject 監査ログの構成
データ保護
-
No.221 稼働中ECSワークロードのランタイム脅威検出
検出
-
No.315 規制基準への暗号鍵準拠状況を裏付ける確認方法
セキュリティ基盤とガバナンス
-
No.94 セキュリティグループ変更履歴の監査手段の組み合わせ
検出
-
No.258 マルチアカウント環境でリージョンとサービスを制限するSCP設計
セキュリティ基盤とガバナンス
-
No.62 Route 53のDNSSEC有効化手順で不要な作業の識別
インフラストラクチャのセキュリティ
-
No.89 AWS WAF ログをサーバーレスにほぼリアルタイム可視化する構成
検出
-
No.191 ALB配下のEC2インスタンスの脆弱性スキャン
インフラストラクチャのセキュリティ
-
No.244 リージョン間・AZ 間・Direct Connect 区間における転送中の暗号化
データ保護
広告 -
No.256 S3 上の機微情報の自動検出と通知
検出
-
No.44 AWSからの不正利用(Abuse)通知への対応
インシデント対応
-
No.135 Amazon Aurora接続の暗号化(TLS)強制
データ保護
-
No.125 管理者権限を持つIAMエンティティがAccessDeniedになる原因の切り分け
Identity and Access Management
-
No.291 Amazon SESでTLS準拠のメール送信に用いるSMTPエンドポイントとポート
データ保護
-
No.53 IAM Identity Centerで組織横断のシングルサインオンを構成する手順
Identity and Access Management
-
No.71 誤って公開されたIAMアクセスキーへの初動対応
インシデント対応
-
No.156 EC2アプリケーションログのスケーラブルな監視
検出
-
No.10 誤って削除スケジュールされた KMS カスタマー管理キーの復旧
データ保護
-
No.113 組織内アカウントに限定したKMSキーアクセス制御
Identity and Access Management
広告 -
No.158 IAM ロールでタグに基づき EC2 インスタンスの管理範囲を制限する
Identity and Access Management
-
No.205 エッジ関数(Lambda@Edge)のユースケースとして不適切なものの選定
インフラストラクチャのセキュリティ
-
No.21 自社鍵マテリアルのインポートと有効期限設定に対応するKMS構成
データ保護
-
No.69 AWS WAFでのUser-Agent条件によるリクエストブロック
インフラストラクチャのセキュリティ
-
No.91 パブリック REST API へのソース IP アドレス制限
インフラストラクチャのセキュリティ
-
No.102 API Gatewayアクセスパターンの可視化
検出
-
No.250 ECRコンテナイメージの継続的な脆弱性スキャンと通知
検出
-
No.287 復旧リージョン単独で暗号化データを復号する鍵設計
データ保護
-
No.299 オンプレミス DB との低遅延・IPsec 暗号化接続
インフラストラクチャのセキュリティ
-
No.20 DDoS耐性を高めるアーキテクチャのベストプラクティス
インフラストラクチャのセキュリティ
広告 -
No.242 S3暗号化における運用チームとセキュリティチームの職務分離
データ保護
-
No.37 個別アカウント配布時のCloudTrail設定保護
セキュリティ基盤とガバナンス
-
No.83 モバイルアプリのゲストユーザー向け一時認証情報の設計
Identity and Access Management
-
No.295 クロスアカウントCloudTrailログ集約の欠落原因切り分け
検出
-
No.132 EC2 + Aurora 環境での保存時/転送時暗号化と認証情報の自動ローテーション
データ保護
-
No.310 クロスアカウントAssumeRole失敗の原因分析
Identity and Access Management
-
No.129 応答不能なWindowsインスタンスのメモリフォレンジック収集
インシデント対応
-
No.198 アクセスキー不正使用の調査に最適な手段の選定
検出
-
No.265 IAM ロールの侵害調査レポート作成
インシデント対応
-
No.188 多数のパートナー向けクレデンシャルの低コスト管理
データ保護
広告 -
No.73 クロスアカウントロールによるインシデント調査アクセス失敗の原因切り分け
Identity and Access Management
-
No.127 プライベートサブネットからの IPv6 アウトバウンド専用接続
インフラストラクチャのセキュリティ
-
No.174 DynamoDB 保存データの機密性と改ざん検知の両立
データ保護
-
No.177 S3 サーバーサイド暗号化における職務分離設計
データ保護
-
No.146 MFA必須化のためのIAMポリシー設計
Identity and Access Management
-
No.153 S3上のPII特定と過去のオブジェクト取得の追跡
データ保護
-
No.243 AWS Organizations 全体での root ユーザー権限の制限
セキュリティ基盤とガバナンス
-
No.169 動画レンダリング基盤におけるEFSへのアクセス制御
インフラストラクチャのセキュリティ
-
No.282 EC2アプリケーションとモバイルアプリのためのAWSアクセス認証情報のベストプラクティス
Identity and Access Management
-
No.45 フェデレーションユーザーによる DynamoDB テーブル削除の特定
検出
広告 -
No.66 クロスアカウントによるEBSスナップショットの保護
データ保護
-
No.97 CloudFront署名付きURLと署名付きCookieの使い分け
インフラストラクチャのセキュリティ
-
No.140 オンプレミスログのほぼリアルタイム分析基盤
検出
-
No.173 データ分析チームへのKMS一時アクセス許可
データ保護
-
No.307 EC2/RDS 構成における通信経路と保存データの暗号化
データ保護
-
No.212 DynamoDB テーブルの定期バックアップ要件への対応
データ保護
-
No.292 AWS Organizations配下での重要操作へのリアルタイムアラート
検出
-
No.232 秘密鍵紛失時のEBSルートボリュームによるEC2アクセス復旧
インフラストラクチャのセキュリティ
-
No.285 カスタムDNSリゾルバー利用時のGuardDuty DNS検知の限界
検出
-
No.14 Glacierボールトロックポリシーの修正に伴う最も低コストな手順
データ保護
広告 -
No.50 製造業IoTセンサー向けVPC南北トラフィックのミラーリング
インフラストラクチャのセキュリティ
-
No.55 開発アカウントから本番アカウントへの安全なクロスアカウントアクセス
Identity and Access Management
-
No.137 NLB 配下の内部 gRPC マイクロサービスがヘルスチェックに失敗する原因
インフラストラクチャのセキュリティ
-
No.181 EC2侵害疑い時に取るべき初動の証拠保全アクション
インシデント対応
-
No.126 管理者でも削除できないS3データの不変保護とクロスリージョン複製
データ保護
-
No.238 特定国限定アクセスの最適な実装
インフラストラクチャのセキュリティ
-
No.213 漏えいしたアクセスキーの悪用有無を確認する手順
インシデント対応
-
No.318 IAM コンソールサインイン連続失敗の検知とアラート通知
検出
-
No.24 AWS Firewall Manager WAFポリシーのWeb ACL関連付けの挙動
セキュリティ基盤とガバナンス
-
No.88 漏えいした IAM アクセスキーへの初動対応
インシデント対応
広告 -
No.93 S3オブジェクトへの直接アクセスを遮断するCloudFrontの構成
インフラストラクチャのセキュリティ
-
No.175 低レイテンシ要件下でのIPsec暗号化オンプレミス接続
インフラストラクチャのセキュリティ
-
No.269 パブリックアクセスブロック解除の自動是正
セキュリティ基盤とガバナンス
-
No.245 管理アカウント認証情報を共有せずに Config データを組織横断で集約する
セキュリティ基盤とガバナンス
-
No.159 WAFとサードパーティアプライアンスによる入出力トラフィック制御
インフラストラクチャのセキュリティ
-
No.180 クロスアカウントのプライベート API へのインターフェース VPC エンドポイント構成
データ保護
-
No.19 ALB移行後の旧型TLSクライアント接続断とセキュリティポリシー
データ保護
-
No.284 セキュリティ関連インシデントの根本原因分析
インシデント対応
-
No.147 Fargate タスクの CloudWatch メトリクス発行権限の最小修正
Identity and Access Management
-
No.56 侵害が疑われるEC2インスタンスからのIAMロール悪用を即座に遮断
インシデント対応
広告 -
No.251 プライベートサブネット間トラフィックを検査するIDSアプライアンスの必須設定
インフラストラクチャのセキュリティ
-
No.119 CloudWatchエージェントによる最小労力でのログ監視とアラート
検出
-
No.183 医療SaaS本番ワークロードのレジリエンス評価と監査証跡
セキュリティ基盤とガバナンス
-
No.179 コンソール中心運用における構成の継続監査
検出
-
No.271 WAFルール適用状況の可視化と検証
検出
-
No.314 周期を指定した自動キーローテーションが使える KMS の構成
データ保護
-
No.43 Organizations配下のワークロードアカウントにおけるルートユーザー権限の制限
セキュリティ基盤とガバナンス
-
No.375 セキュリティの柱のレビューによる高リスク項目の特定と改善の優先順位付け
セキュリティ基盤とガバナンス
-
No.49 ALB・EC2・ElastiCache間のセキュリティグループ設計
インフラストラクチャのセキュリティ
-
No.82 組織全体でのタグキーの必須化と許可値の強制
セキュリティ基盤とガバナンス
広告 -
No.98 EC2 の暗号資産マイニング悪用を自動検知して通知する仕組み
検出
-
No.222 Service Catalogでの製品ローンチ権限の委譲
Identity and Access Management
-
No.248 クロスアカウントでのS3バケットへのフルアクセス設定
Identity and Access Management
-
No.288 カスタマー管理KMSキーの年次自動ローテーション設定
データ保護
-
No.308 既存・新規 EC2 インスタンス全体への IMDSv2 強制移行
インフラストラクチャのセキュリティ
-
No.51 マルチアカウント環境でのAPIへのWAF保護の一元管理
セキュリティ基盤とガバナンス
-
No.240 Auto ScalingグループにおけるEBSボリューム暗号化の恒久対応
データ保護
-
No.23 複数アカウントのGuardDutyへの脅威インテリジェンスリスト配布
検出
-
No.274 AWS Security Hubと関連セキュリティサービスとの連携の正しい理解
検出
-
No.319 AWS Configによる承認済みAMI利用ポリシーの継続的コンプライアンス確認
検出
広告 -
No.236 既存ログを使った不審なIPアドレスの調査
検出
-
No.306 CloudHSMキーストアを用いた鍵管理と監査証跡の設計
データ保護
-
No.298 外部認証局の EV 証明書を CloudFront で使うための配置先
インフラストラクチャのセキュリティ
-
No.31 大量の CloudTrail ログを効率的に調査する手法
検出
-
No.145 CloudWatchエージェントのログ配信停止原因の切り分け
検出
-
No.231 複数リージョンにまたがるACMインポート証明書の期限監視
検出
-
No.235 インポートした鍵材料を使うKMSキーの効率的なローテーション
データ保護
-
No.304 コンテナ間TLSパススルーによるエンドツーエンド暗号化
データ保護
-
No.92 セキュリティグループによるEC2インスタンス隔離の落とし穴
インシデント対応
-
No.289 Lambda実行ロールを最小権限ポリシーへ移行する効率的な手法
Identity and Access Management
広告 -
No.30 侵害されたEC2インスタンスの継続的検知とメール自動通知の構成
検出
-
No.26 複数事業部門へのIAMロール作成委譲と特権昇格の防止
セキュリティ基盤とガバナンス
-
No.168 外部SAML IdPを利用したWebアプリのユーザー認証の実装方式
Identity and Access Management
-
No.61 CloudFormation経由でのRDS認証情報の安全な受け渡し
データ保護
-
No.316 組織全体でのKMSキー削除操作の恒久的な禁止
セキュリティ基盤とガバナンス
-
No.9 S3バケットへのアクセス経路を特定VPCに限定する
データ保護
-
No.204 EKSクラスターにおけるKubernetes脅威検知の自動アラート化
検出
-
No.305 S3パブリックオブジェクトのリアルタイム検知と自動修復
検出
-
No.63 組織全体の GuardDuty 高重大度検出結果のリアルタイム通知
検出
-
No.280 マルチリージョンで同一の KMS キーを使った S3 暗号化データのレプリケーション
データ保護
広告 -
No.157 業務委託契約終了後の Lambda コード署名プロファイル無効化
インフラストラクチャのセキュリティ
-
No.211 VPCフローログによるセキュリティグループ/NACLの実効動作検証
インフラストラクチャのセキュリティ
-
No.233 複数アカウント環境でのSAMLフェデレーションと一時認証情報への移行
Identity and Access Management
-
No.273 マルチアカウント環境でのタグ付与統制(DataClassification タグ)
セキュリティ基盤とガバナンス
-
No.309 KMSグラントによる開発者への最小権限アクセス付与
Identity and Access Management
-
No.154 インポートした鍵素材を持つ CMK の年次更新手順
データ保護
-
No.254 複数アカウントのCloudTrailログ集約バケットの保護
検出
-
No.275 期間限定でのDynamoDB書き込みを許可するIDベースポリシー
Identity and Access Management
-
No.150 AWS Abuse通知を受けたEC2インスタンスへの初動対応
インシデント対応
-
No.194 S3 と DynamoDB における PII の自動失効・削除の効率化
データ保護
広告 -
No.123 Secrets Managerローテーション後の認証エラー原因特定
データ保護
-
No.400 フォレンジック調査環境を平常時に用意しておく構成
インシデント対応
-
No.207 組織全体での S3 非準拠バケット自動是正
セキュリティ基盤とガバナンス
-
No.228 IoT CoreのクライアントIDなりすまし対策
インフラストラクチャのセキュリティ
-
No.260 削除済みKMSキーで暗号化されたEBSボリュームからのデータ回収
データ保護
-
No.263 Secrets Managerのマルチリージョン複製とKMS運用の効率化
データ保護
-
No.241 Windows EC2 の管理者パスワード紛失時の EC2Launch v2 による復旧手順
インフラストラクチャのセキュリティ
-
No.249 サーバー側でTLSを終端するmTLS構成の設計
インフラストラクチャのセキュリティ
-
No.268 Route 53 Resolverアウトバウンド通信のペイロード内容検査
検出
-
No.270 特定国からのアクセス遮断とリモートチームの例外許可(AWS WAF)
インフラストラクチャのセキュリティ
広告 -
No.38 制限IPレンジ維持のためのCloudFront+S3移行時のアクセス制御
インフラストラクチャのセキュリティ
-
No.218 自己管理 HSM 鍵素材によるマルチリージョン S3 暗号化
データ保護
-
No.320 NLBとPrivateLinkエンドポイント間の片方向通信障害の切り分け
インフラストラクチャのセキュリティ
-
No.393 IaC 管理外の手動変更と意図しないリソース置換への対策
セキュリティ基盤とガバナンス
-
No.27 EC2とLambdaで共用するDBパスワードの保管とローテーション
データ保護
-
No.131 WAFによるボットのヘッダーパターンブロック
インフラストラクチャのセキュリティ
-
No.199 iam:PassRole を委譲できるチームを限定するガードレール設計
Identity and Access Management
-
No.255 プレフィックス変更時のCloudTrailバケットポリシーエラー対応
検出
-
No.297 機密データの自動検出とセキュリティダッシュボードの構築
検出
-
No.33 法律事務所によるS3移行時のオブジェクト単位鍵暗号化
データ保護
広告 -
No.165 マルチアカウント環境における S3 の KMS 暗号化統制
データ保護
-
No.1 GuardDuty の検出結果を安全に調査する手法の選定
インシデント対応
-
No.115 3アカウント間でのRDSスナップショットのクロスアカウント復号
データ保護
-
No.276 短時間に連続する設定変更の最終状態評価
検出
-
No.151 ECSタスクロールの権限不足によるS3 AccessDeniedの切り分け
Identity and Access Management
-
No.246 暗号化と低運用負荷を両立するIoTストリーミング分析基盤
データ保護
-
No.302 Lambda 関数 URL の未認証設定を組織全体で防止
セキュリティ基盤とガバナンス
-
No.134 IAMポリシーによる特定リージョンへのアクセス制限
Identity and Access Management
-
No.149 Web層EC2インスタンスの攻撃対象領域削減とWAFによる保護
インフラストラクチャのセキュリティ
-
No.230 暗号化EBSを使うインスタンス起動失敗のKMS要因
データ保護
広告 -
No.72 Auto Scaling環境でのログ耐久性確保
検出
-
No.202 ハイブリッド環境でのSSH鍵レス一時アクセス
インフラストラクチャのセキュリティ
-
No.203 Amazon Macieによる大規模S3データ環境の効率的な機密データ検出
検出
-
No.170 複数AWSアカウントへの一時的アクセス付与とクロスアカウントロール
Identity and Access Management
-
No.303 複数クリニックのCloudTrailログを監査アカウントへ集約
検出
-
No.239 組織全体でのS3機密データ一元検出
検出
-
No.110 GuardDuty の認証情報流出検知への初動対応
インシデント対応
-
No.279 Auto Scaling環境でのログ欠落防止と長期保持の設計
検出
-
No.143 オンプレミスとKMS間のプライベート通信の実現
データ保護
-
No.35 進行中のDDoS攻撃を検知して当直チームへ通知する仕組み
検出
広告 -
No.68 S3 Glacier Vault Lock ポリシーの誤りを修正する手順
データ保護
-
No.163 現場ボランティア向け提出システムの通信経路暗号化
データ保護
-
No.116 EC2上の機密データ処理を隔離するデプロイ方式の選定
インフラストラクチャのセキュリティ
-
No.182 EC2ログがCloudWatch Logsに届かない原因
検出
-
No.277 CI/CDパイプラインが作成するIAMロールへの権限境界の適用
Identity and Access Management
-
No.74 共有 EC2 インスタンスでの非 root ユーザーからのメタデータサービス遮断
インフラストラクチャのセキュリティ
-
No.196 EC2 インスタンスの API 呼び出しに IAM ロールが使われない原因
Identity and Access Management
-
No.264 ALBとEC2間のエンドツーエンド暗号化の実現
データ保護
-
No.108 公開漏えいしたIAMアクセスキーへの対応手順
インシデント対応
-
No.58 クロスアカウントでの CloudWatch 参照権限付与
Identity and Access Management
広告 -
No.70 セキュリティグループの管理ポート開放の自動検知と通知
検出
-
No.76 WAFレートベースルールによるログインAPIへのブルートフォース対策
インフラストラクチャのセキュリティ
-
No.47 CloudWatch エージェントによるログ欠落のトラブルシューティング
検出
-
No.57 承認済み AMI に限定した EC2 起動のガバナンス
セキュリティ基盤とガバナンス
-
No.96 侵害調査前の EC2 インスタンス証跡保全
インシデント対応
-
No.17 未暗号化 EFS ファイルシステムの自動検知と是正
セキュリティ基盤とガバナンス
-
No.105 フォレンジック調査に向けたEC2インスタンスの隔離手順
インシデント対応
-
No.81 フェデレーションユーザーによるセキュリティグループ変更の監査
検出
-
No.42 ALB 配下の公開サイトへの IP 単位レート制限
インフラストラクチャのセキュリティ
-
No.34 独自ドメインでのCloudFront配信とTLS証明書の設定
データ保護
広告 -
No.120 CloudWatchエージェントでログが送信されない原因の切り分け
検出
-
No.130 侵害の疑いがあるEC2インスタンスをネットワーク層で完全に隔離する
インシデント対応
-
No.247 複数アカウントの職務ベースアクセス設計の完成
Identity and Access Management
-
No.259 CloudFormation スタックデプロイの権限不整合をサービスロールで解消
Identity and Access Management
-
No.80 ECRコンテナイメージの継続的スキャンと一元管理
インフラストラクチャのセキュリティ
-
No.186 フェデレーティッドユーザーへのS3バケット限定拒否ポリシー
Identity and Access Management
-
No.48 レガシー保険金請求ポータルのSQLインジェクション早期対策
インフラストラクチャのセキュリティ
-
No.87 VPCピアリング環境でのセキュリティグループ限定接続
インフラストラクチャのセキュリティ
-
No.385 外部CIから長期アクセスキーを廃止するOIDCフェデレーションの設計
Identity and Access Management
-
No.54 Auroraクラスターを侵害直前の状態へ復旧する
インシデント対応
広告 -
No.133 複数アカウントの脅威検知と自動修復の一元化
検出
-
No.208 サブネット間で通信できないEC2インスタンスの原因調査
インフラストラクチャのセキュリティ
-
No.290 同一VPC内EC2インスタンス間のパブリックIP通信とセキュリティグループ
インフラストラクチャのセキュリティ
-
No.394 組織全体のタグ統制における仕組みの役割分担
セキュリティ基盤とガバナンス
-
No.29 拠点展開に伴う標準デプロイテンプレートの安全な配布
セキュリティ基盤とガバナンス
-
No.261 外部ドメインを使うCloudFront配信のACM証明書自動更新
データ保護
-
No.311 Lambda 関数ごとの KMS カスタマーマネージドキーへのアクセス制御
Identity and Access Management
-
No.391 IAM Identity Center の ID ソース切り替えを伴う移行設計
Identity and Access Management
-
No.32 ログインエンドポイントへのレイヤー7 DDoS攻撃対策
インフラストラクチャのセキュリティ
-
No.111 DDoS発生時にShield Response Teamから直接連絡を受ける設定
インシデント対応
広告 -
No.227 侵害が疑われる EC2 インスタンスの迅速な封じ込め
インシデント対応
-
No.257 Lambda 実行ロールへの最小権限ポリシー設計
Identity and Access Management
-
No.300 フェデレーションと Cognito のパスワードポリシー適用
Identity and Access Management
-
No.15 複数アカウントへの許可セット配布失敗
Identity and Access Management
-
No.197 フェデレーションユーザーにCognitoのパスワードポリシーとMFAが適用されない理由
Identity and Access Management
-
No.378 EFSの転送中暗号化必須化とライフサイクル・バックアップ保持
データ保護
-
No.95 SAML証明書ローテーションに伴うIAM SAMLプロバイダーのメタデータ更新
Identity and Access Management
-
No.392 新規アカウントにも自動で届くセキュリティベースラインの展開
セキュリティ基盤とガバナンス
-
No.220 WAF検査済みリクエストの長期保管とSQL分析
検出
-
No.67 複数リージョン展開後のCloudTrailログ配信復旧
検出
広告 -
No.122 GuardDuty の既知の誤検知に対するノイズ低減
検出
-
No.100 コスト異常検知の早期化
検出
-
No.267 Session Manager 接続不可の根本原因の切り分け
インフラストラクチャのセキュリティ
-
No.296 VPC 内 EC2 のトラフィックをペイロードまで検査する方法
インフラストラクチャのセキュリティ
-
No.395 Service Catalog の制約によるセルフサービス環境の構成強制
セキュリティ基盤とガバナンス
-
No.266 S3 内の機密データの重要度判定と検出時の自動通知
検出
-
No.380 許可FQDN以外への外向き通信を遮断する集中インスペクション
インフラストラクチャのセキュリティ
-
No.332 Amazon Managed Grafanaワークスペースへのプライベート接続とネットワークアクセスコントロール
インフラストラクチャのセキュリティ
-
No.75 IAM Identity Center侵害時の即時遮断とCloudTrail Lakeでのフォレンジック
インシデント対応
-
No.327 FSx for Lustreで自社管理キーの保管中暗号化と自動の転送中暗号化を両立させる設計
データ保護
広告 -
No.64 GuardDuty 信頼できるIPリストによる検出抑制
検出
-
No.6 ランサムウェア対策としての DR 設計(RPO 1時間)
インシデント対応
-
No.229 組織外プリンシパルからのS3アクセス遮断とOU横断アクセスの維持
セキュリティ基盤とガバナンス
-
No.351 ARCルーティングコントロールによるリージョン退避手順の可用性設計
インシデント対応
-
No.370 EC2 Windows のドメイン参加と LDAPS による転送中暗号化
Identity and Access Management
-
No.160 ALB のアクセスログ集約と TLS 暗号スイートのメトリクス化
検出
-
No.379 EKSのPod間通信の暗号化とKubernetes APIデータの鍵管理
データ保護
-
No.18 侵害された一時認証情報によるS3からのデータ持ち出しの即時封じ込め
インシデント対応
-
No.141 GuardDuty RDS Protection が異常ログインを検知しない原因の切り分け
検出
-
No.367 DataSync でオンプレミス NAS から S3 へ閉域かつ暗号化して移送する
データ保護
広告 -
No.166 EC2 から AWS サービスへのプライベート接続
データ保護
-
No.272 ALBとバックエンドの間のセキュリティグループ設計
インフラストラクチャのセキュリティ
-
No.352 ARC Region switchのプラン評価による退避可否の継続検証
インシデント対応
-
No.353 ARCのセーフティルールで自動化による全系停止を防ぐ
インシデント対応
-
No.164 別アカウントが所有するKMSキーを使うEC2 Auto Scalingの暗号化EBSボリューム起動
データ保護
-
No.144 保険会社における API Gateway VPC エンドポイントポリシーの設計
インフラストラクチャのセキュリティ
-
No.262 ECS コンテナの DB 資格情報の保護とローテーション
データ保護
-
No.4 NACL とセキュリティグループの構成でインターネット応答が届かない原因
インフラストラクチャのセキュリティ
-
No.216 移行環境における保管時・転送中の暗号化と異常トラフィック検知
データ保護
-
No.384 中間者型フィッシングに耐えるMFA方式への移行
Identity and Access Management
広告 -
No.397 監査からの構成照会に即答するための横断クエリ体制
セキュリティ基盤とガバナンス
-
No.187 IaC テンプレートのプロアクティブなコンプライアンス検証
セキュリティ基盤とガバナンス
-
No.281 特定インスタンスのみインバウンド接続不可のトラブルシューティング
インフラストラクチャのセキュリティ
-
No.200 ECS Fargate コンテナへの安全なシェルアクセスとプロセス監視の両立
インフラストラクチャのセキュリティ
-
No.252 SSE-KMSオブジェクト取得が同一アカウントで拒否される原因
データ保護
-
No.377 マージ前のソースコード検査とランタイム側スキャンの役割分担
インフラストラクチャのセキュリティ
-
No.101 EBS スナップショットの長期保持と KMS キーのローテーション方式
データ保護
-
No.78 RDPポートを公開せずに産業用EC2フリートへ安全にアクセスする
インフラストラクチャのセキュリティ
-
No.312 単独インスタンスが存在するサブネットでのNACLとSGによる封じ込め
インシデント対応
-
No.28 複数アカウント間の一時的な権限昇格とクロスアカウントアクセス
Identity and Access Management
広告 -
No.104 プライベートVPC内Lambdaが利用するSecrets Managerへの接続経路
インフラストラクチャのセキュリティ
-
No.371 本番環境で障害注入実験を安全に実施するためのガードレール設計
インシデント対応
-
No.148 GuardDuty DNSファインディングとカスタムDNSリゾルバ
検出
-
No.360 複数リージョン・複数サービスのセキュリティ通知を一元的に集約配信する
検出
-
No.161 マルチアカウント環境における一元管理VPCのサブネット共有
セキュリティ基盤とガバナンス
-
No.225 KMSキーの利用を特定サービス経由に限定する条件キー
データ保護
-
No.328 FSx for Lustreのバックアップを7年保持しつつ特権削除から守る構成
データ保護
-
No.324 EMRセキュリティ構成でのノード間暗号化用TLS証明書の供給方法
データ保護
-
No.152 CloudHSMクラスタのクロスアカウント共有
セキュリティ基盤とガバナンス
-
No.325 EMRの保管中暗号化でルートボリュームと中間データまで保護する構成
データ保護
広告 -
No.358 DLM のクロスリージョンコピーで DR リージョン専用の KMS キーへ再暗号化する
データ保護
-
No.77 CloudFrontのカスタムSSL証明書に既存証明書を選択できない原因と対処
インフラストラクチャのセキュリティ
-
No.79 可視化から対応までのセキュリティ監視の実装順序
検出
-
No.376 社内セキュリティ基準のカスタムレンズ展開と継続的自動評価の分担
セキュリティ基盤とガバナンス
-
No.365 監査で求められるエビデンスの入手経路を切り分ける
セキュリティ基盤とガバナンス
-
No.366 組織全体の BAA 受諾とコンプライアンスレポート取得権限の限定
セキュリティ基盤とガバナンス
-
No.171 プライベート VPC からの S3(SSE-KMS)アクセス拒否の原因調査
データ保護
-
No.136 SCP による組織外リソースへの S3 データ持ち出し防止
セキュリティ基盤とガバナンス
-
No.192 Amazon SNS メッセージデータ保護によるアラート内容のマスキング
データ保護
-
No.11 異なるリージョン間のVPCピアリングとセキュリティグループの構成
インフラストラクチャのセキュリティ
広告 -
No.59 EC2 Instance Connect 接続失敗の原因特定
Identity and Access Management
-
No.383 外部IdPをIDソースにしたIAM Identity CenterでのMFA強制
Identity and Access Management
-
No.214 S3ゲートウェイエンドポイントによるデータ持ち出し防止
インフラストラクチャのセキュリティ
-
No.329 FSx for Lustreのマウント経路とS3データリポジトリ連携の最小権限設計
インフラストラクチャのセキュリティ
-
No.224 マルチリージョンのConfig非準拠状況を一元的に分析
セキュリティ基盤とガバナンス
-
No.286 クロスアカウントでの S3 読み取りアクセスと組織全体のガードレール
Identity and Access Management
-
No.364 パブリックアクセスの OpenSearch ドメインを閉域化して保護する
データ保護
-
No.201 SaaS契約書ストレージにおける階層別S3暗号化とMFA復号要件
データ保護
-
No.195 クロスリージョン SSE-KMS レプリケーションで必要な IAM ロール権限
データ保護
-
No.343 レジリエンス評価の推奨をアラーム・SOP・テストとして運用手順に落とす
インシデント対応
広告 -
No.234 AD 連携 SAML フェデレーションによる最小権限とリージョン制限
Identity and Access Management
-
No.330 Amazon Managed Grafanaのワークスペース認証とロール割り当てによる職務分離
Identity and Access Management
-
No.336 アプリケーション内の細粒度認可をIAMではなくVerified Permissionsへ外部化する
Identity and Access Management
-
No.372 API スロットリングを模擬した実験による隔離ランブックの不備の洗い出し
インシデント対応
-
No.368 SSE-KMS バケットを宛先にした DataSync タスクの権限設計と転送後の検証
データ保護
-
No.359 ランサムウェア対策として DLM 作成の EBS スナップショットを WORM 化する
データ保護
-
No.124 侵害が疑われる EC2 インスタンスのフォレンジック保全と隔離
インシデント対応
-
No.347 ステートマシンの実行ログの監査性と機密ペイロードの保護
インシデント対応
-
No.369 認証情報を AWS へ複製しないディレクトリ方式の選択
Identity and Access Management
-
No.107 ネットワークACLのステートレス性と外部API呼び出しの戻り通信
インフラストラクチャのセキュリティ
広告 -
No.399 セキュリティ検出結果の起票と追跡を平常時から標準化する
インシデント対応
-
No.253 EC2 操作に対する MFA 必須化とセッション有効期間の制御
Identity and Access Management
-
No.335 SageMaker Studio ドメインの VPC 専用化と実行ロールの最小権限
インフラストラクチャのセキュリティ
-
No.373 拠点横断の脅威調査に必要なログソースの判断
検出
-
No.374 Transit Gateway のセグメント分離と集中検査の経路設計
インフラストラクチャのセキュリティ
-
No.322 Bedrockのモデル呼び出しログによるプロンプトと応答の証跡保全とログ内PIIのマスク
検出
-
No.106 GuardDuty 検知に連動した自動隔離
インシデント対応
-
No.398 平常時に権限を持たせない緊急対応(ブレークグラス)ロールの事前設計
インシデント対応
-
No.323 Bedrockの推論呼び出しをPrivateLink経由に限定し許可モデルを絞る構成
データ保護
-
No.103 暗号化スナップショットからのRDS復元とKMSグラント権限
データ保護
広告 -
No.283 侵害されたアカウントでのマルチリージョンKMSキー削除
インシデント対応
-
No.361 大量 IoT デバイスの証明書ライフサイクルと個体単位の失効
インフラストラクチャのセキュリティ
-
No.382 外部協力会社へのリモートアクセス方式とClient VPNの認証方式選定
データ保護
-
No.386 社内ポータルからのコンソールフェデレーションで STS の API を選び分ける
Identity and Access Management
-
No.388 IAM Identity Center の属性でアカウント跨ぎの ABAC を成立させる
Identity and Access Management
-
No.278 暗号化AMIからのEC2起動失敗時に追加すべきKMS権限
データ保護
-
No.114 GuardDuty の抑制ルールによるオンプレミス経由通信の誤検知対応
検出
-
No.387 クレデンシャルスタッフィングを Cognito の認証層で抑止する
Identity and Access Management
-
No.396 組織横断のセキュリティ標準準拠評価と監査証跡の継続的な取得
セキュリティ基盤とガバナンス
-
No.334 SageMaker AI 分散トレーニングのコンテナ間トラフィック暗号化
データ保護
広告 -
No.86 Organizations OU 向け IAM 権限をテスト運用から自動生成する設計
Identity and Access Management
-
No.363 部門別にログ参照範囲を分ける OpenSearch のアクセス制御
検出
-
No.176 IAM Identity Center と外部 IdP の連携手順
Identity and Access Management
-
No.346 破壊的な修復操作に人的承認を挟むワークフローの実装
インシデント対応
-
No.354 組織全体のセキュリティログを OCSF 正規化されたデータレイクへ集約する
検出
-
No.321 Bedrockガードレールで機密情報のマスク・拒否トピック・プロンプト攻撃対策を構成する
インフラストラクチャのセキュリティ
-
No.338 マルチテナントSaaSのテナント分離をポリシーテンプレートで宣言的に表現する
Identity and Access Management
-
No.331 Amazon Managed Grafanaのデータソース用IAMロールの最小権限設計
Identity and Access Management
-
No.333 SageMaker AI ノートブックによるフォレンジック分析ランブックの標準化
インシデント対応
-
No.356 ロールアップリージョンでの集約と保持設定によるログ横断調査
検出
広告 -
No.350 EKS ワークロードの mTLS クライアント証明書の自動更新と失効検証
データ保護
-
No.215 MFA必須化ポリシー適用後にAWS CLIからのRDS操作が拒否される問題の解消
Identity and Access Management
-
No.390 オンプレミスのビルドサーバーを証明書ベースの一時認証情報へ移行する
Identity and Access Management
-
No.139 Direct Connect 経由でのオンプレミスからの S3 アクセス
インフラストラクチャのセキュリティ
-
No.344 構成変更による復旧目標の劣化を継続的に検知する仕組みの自動化
インシデント対応
-
No.340 Account Factory による払い出しとログアーカイブ / 監査アカウントの役割分担
セキュリティ基盤とガバナンス
-
No.381 組織内で共有したAWS Private CAが利用アカウントで使えない原因
セキュリティ基盤とガバナンス
-
No.112 EC2 インスタンスからのデータ持ち出しを防ぐ多層防御
インフラストラクチャのセキュリティ
-
No.362 IoT デバイス間の相互アクセスを防ぐトピック単位の最小権限
インフラストラクチャのセキュリティ
-
No.357 タグ付け漏れを構造的に排除する EBS スナップショットの自動取得
データ保護
広告 -
No.341 管理対象 SCP の直接編集で発生したドリフトの是正と例外の扱い
セキュリティ基盤とガバナンス
-
No.138 ECS タスク実行ロールと CloudWatch Logs へのログ書き込み
検出
-
No.326 EMR共用クラスターでチーム別にS3プレフィックスへのアクセスを分離する
Identity and Access Management
-
No.355 Security Lake のサブスクライバー種別を利用形態から選び分ける
検出
-
No.345 封じ込め手順の順序保証と失敗ステップからの再開を伴う自動化
インシデント対応
-
No.348 内部専用 TLS 証明書の発行方式と複数リージョンでの証明書管理
データ保護
-
No.349 プライベート CA 階層の分離と失効・監査レポートの設計
データ保護
-
No.118 Glueジョブ用バケットポリシーのリソース指定ミスを修正する
Identity and Access Management
-
No.389 SAML フェデレーションのサインイン障害を CloudTrail の証跡から切り分ける
Identity and Access Management
-
No.46 外部ユーザー向けマイクロサービスの認証基盤構築手順
Identity and Access Management
広告 -
No.339 AWS Control Tower のコントロールの動作(予防的・検出的・プロアクティブ)の選び分け
セキュリティ基盤とガバナンス
-
No.22 不正利用の疑いがある IAM アクセスキーの調査と PII 検出
インシデント対応
-
No.337 Verified PermissionsでCognitoトークンのクレームが評価されない原因
Identity and Access Management
-
No.342 復旧目標に対するアプリケーション構成の評価と未達コンポーネントの特定
インシデント対応
-
No.293 クライアントサイド暗号化でのS3アップロード時のKMS権限不足
データ保護
-
No.226 許可リスト方式の S3 バケットポリシーの効果
Identity and Access Management
-
No.237 OU全体を東京リージョンに限定するSCPの設計
セキュリティ基盤とガバナンス
-
No.206 KMSキーポリシーのkms:ViaService条件の読み解き
データ保護
-
No.155 EventBridge 経由の Lambda 定期実行で Athena クエリが失敗する原因
Identity and Access Management
-
No.184 クロスアカウントIAMロール引き受け失敗の原因調査
Identity and Access Management
広告