CLF-C02 試験頻度 ★★★★★

セキュリティとコンプライアンス

Security and Compliance

SecurityComplianceCLF-C02AWS
最終整理

責任共有、IAM、Data Protection、Detection、Audit Evidence、Multi-account Governance を整理します。

必須境界

AWS は Security of the Cloud、Customer は Security in the Cloud を担当します。IAM は Default Deny、Explicit Deny 優先、Root は Root-only Task に限定し、Workload は Role と Temporary Credentials を使います。

Group は User のみを含み、入れ子にできません。Identity-based Policy は Principal を書かず、Resource-based / Trust Policy は通常 Principal を指定します。Password Policy は IAM User Console Password だけが対象です。

Service 選択

要件Service
従業員の Multi-account AccessIAM Identity Center
Application Customer LoginCognito
Workload AccessIAM Role
Encryption KeyKMS
Secret と RotationSecrets Manager
Public TLS CertificateACM
Web Filter / DDoSWAF / Shield
Threat / Vulnerability / S3 Sensitive DataGuardDuty / Inspector / Macie
Investigation / Finding 集約Detective / Security Hub

CloudWatch は Metrics・Logs・Alarm、CloudTrail は API Activity、Config は構成と Compliance、Artifact は AWS Report、Audit Manager は Customer Environment の Evidence を担当します。

Organizations は Account、OU、SCP、一括請求を管理し、SCP は制限するだけで権限を付与しません。Control Tower は Landing Zone、Account Factory、Controls を提供します。

IAM 認証情報・権限レビュー

問題のキーワード最初に考えるもの
全 IAM User の Password、Access Key、MFA 状態IAM Credentials Report
Identity / Policy が許可された Service / Action と最終利用時刻IAM Access Advisor / Last Accessed
External、Internal、Unused Access、Policy 検証・生成IAM Access Analyzer
Principal の Action が Resource に対して許可されるかを模擬IAM Policy Simulator
実際に発生した API CallAWS CloudTrail

Access Advisor は User だけでなく Role、Group、Policy などにも利用できます。Last Accessed は完全なリアルタイム監査証拠ではないため、権限削除前に業務周期を考慮し、CloudTrail で確認します。

現代的なIDと認証情報監査

人には IAM Identity Center / Federation と一時認証情報、Workload には Role を優先します。Credentials Report で Root Account 行と IAM User の Password、MFA、Access Key、Signing Certificate を棚卸しし、Access Advisor で Service / Action Last Accessed と権限元を確認します。長期 Key は互換用途に限定して安全に更新します。