AWS Security 面接頻出

AWS Security 面接速習

AWS Security Interview Guide

securityinterviewIAMAWS
最終整理

ID、Network、Data、Detection、Response、責任共有の枠組みで AWS Security 面接に答えます。

回答フレーム

Asset と Risk → ID と最小権限 → Network Boundary → Data Protection → Logging / Detection → Response / Recovery の順で説明し、最後に責任共有、自動化、検証方法を補足します。

頻出質問

質問回答の要点
Authentication vs Authorization前者は本人確認、後者は権限判断。MFA は認証、Policy は認可
Role が長期 Key より安全な理由STS の一時認証情報は期限付きで、漏えい・複製・更新忘れを軽減
Trust vs Permissions PolicyTrust は誰が Assume できるか、Permissions は Session が何をできるか
Multi-account 従業員 AccessOrganizations + IAM Identity Center + Enterprise IdP + Permission Set
KMS / Secrets Manager / ACM暗号鍵 / Secret と Rotation / TLS Certificate
Internet Web App の保護CloudFront、WAF、Shield、ALB、Multi-AZ、Auto Scaling、SG、ACM
GuardDuty / Inspector / Detective / Security Hub脅威検知 / 脆弱性 Scan / 調査 / Finding 集約
S3 の機密 DataMacie + Block Public Access + Policy + KMS + CloudTrail Data Events
SSH なしで EC2 管理Systems Manager Session Manager + Instance Role + Session Log
Shared ResponsibilityAWS は Cloud 自体、Customer は設定・ID・Data・Workload を保護
新 Account の HardenRoot MFA、Root Key なし、Recovery 保護、SSO/Role、Billing/Budgets、CloudTrail
AccessDenied 調査Principal/Account/Region、Action、Allow、Explicit Deny、Boundary、SCP、Condition を確認
認証情報選択人は Identity Center/Federation、Workload は Role、長期 Key は互換用途のみ
最小権限監査Report で棚卸し、Advisor で利用、Analyzer で経路、Simulator で検証、CloudTrail で証跡

プロジェクト回答テンプレート

  1. Business Asset、Trust Boundary、Threat を定義。
  2. 予防・検知・対応 Control を説明。
  3. Service の役割分担と選定理由を示す。
  4. Audit Evidence、Alert 検証、Recovery Test を説明。
  5. 低減した Risk と継続改善を示す。

覚え方

Risk と Boundary から始め、最小権限、Defense in Depth、Traceability、Recovery へ進む。Service 名は設計内の Control です。