変更要約: SOA-C02 第4章を Associate 級に深掘り(比較表・シナリオ・FAQ・ひっかけ+深掘り段落、図を日本語化)
4.3コンプライアンスと脅威検知(Config・GuardDuty)
AWS Config による構成記録とルール評価・自動修復、GuardDuty による脅威検知、Trusted Advisor のベストプラクティスチェックといったガバナンス運用を理解します。
運用では「ルールに準拠しているか」と「脅威がないか」を継続的に確認します。AWS Config・GuardDuty・Trusted Advisor が代表的な道具です。
4.3.1Config・GuardDuty・Trusted Advisor
- AWS Config:リソース構成を記録し、ルールで準拠を評価。非準拠は自動修復できる。
- GuardDuty:CloudTrail・VPC フローログ・DNS ログを分析し、脅威を検知する。
- Trusted Advisor:セキュリティ・コスト・パフォーマンス・サービス上限などのベストプラクティス点検。
「構成が基準に準拠しているか=AWS Config(+自動修復)」「不審なアクティビティの検知=GuardDuty」「ベストプラクティス/サービス上限の点検=Trusted Advisor」 は SOA で頻出です。役割の取り違えに注意。
3サービスは役割が違うので取り違えに注意します。AWS Config はリソース構成の記録と準拠評価が役割で、Config ルール(マネージド/カスタム)で「暗号化されているか」「公開されていないか」を継続評価し、非準拠は 自動修復(SSM Automation ランブック) で是正できます。複数アカウントは コンフォーマンスパック+アグリゲーターで集約します。GuardDuty は CloudTrail・VPC フローログ・DNS ログ を機械学習・脅威インテリジェンスで分析し、脅威(不審な API・ポートスキャン・マルウェア通信)を検知します(構成評価はしない)。検出は Security Hub に集約し、EventBridge+通知/自動対応につなげます。Trusted Advisor はベストプラクティス点検(コスト最適化・セキュリティ・耐障害性・性能・サービス上限)で、上限引き上げの判断にも使います。「準拠か=Config」「脅威か=GuardDuty」「点検/推奨=Trusted Advisor」と覚えます。脆弱性スキャンは Inspector、機密データ検出は Macie が担当します。
| 問い | サービス |
|---|---|
| 基準に準拠しているか? | AWS Config(+自動修復) |
| 不審な活動・脅威はないか? | GuardDuty |
| ベストプラクティス/上限は? | Trusted Advisor |
| 脆弱性/機密データは? | Inspector / Macie |
シナリオ:公開 S3 バケットを禁止し、できたら自動で是正したい。 AWS Config のマネージドルール(s3-bucket-public-read-prohibited 等)で非準拠を検知し、SSM Automation ランブックで公開設定を自動修復。アカウント全体の脅威は GuardDuty+Security Hub で監視し、サービス上限の逼迫は Trusted Advisor で先回りします。
Q. 準拠を評価/自動修復? AWS Config(+SSM Automation)。Q. 脅威検知は? GuardDuty(ログをML分析)。Q. ベストプラクティス/サービス上限は? Trusted Advisor。Q. 脆弱性スキャン? Inspector。Q. 機密データ検出? Macie。
混同に注意:
①Config=構成準拠/GuardDuty=脅威検知——役割を取り違えない(GuardDuty は構成評価をしない)。
②Trusted Advisor の全項目は Business/Enterprise サポートで解放(Basic は一部)。
③Config も GuardDuty もリージョン単位で有効化が必要——全リージョン有効化を忘れがち。
AWS Config のルール非準拠は EventBridge/SSM Automation と組み合わせて自動修復できます(第1章の自動修復パイプライン)。
4.3.2この節のまとめ
- Config=準拠評価/自動修復/GuardDuty=脅威検知/Trusted Advisor=点検
- Config 非準拠は自動修復につなげられる
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. リソース構成が社内基準に準拠しているか継続的に評価し、非準拠を自動修復したい。何を使いますか?
Q2. アカウントのログを分析して不審なアクティビティ(脅威)を検知したい。何を使いますか?
Q3. セキュリティ・コスト・サービス上限などのベストプラクティスを点検し推奨事項を得たい。何を使いますか?

