難しいシナリオ問題を読み解く
時間制限の中で、最小権限とベストプラクティスに基づく答えを見つける方法を学びます。
「難しいシナリオ問題を読み解く」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
試験で問われること
SCS-C02の問題の多くはシナリオ形式です。段落で状況が説明され、最適な対応を問われます。複数の選択肢が技術的には機能することもよくあります。
単に機能する解答ではなく、最も安全で、最小権限に従い、AWSが推奨する解答を見つけることが重要です。
まず要件を読む
選択肢を見る前に、主要な要件を確認してください。「運用上のオーバーヘッドを最小限にする」「サーバーを管理せずに」「最も費用対効果が高い」「キーを公開せずに」といった表現に注目します。
これらの条件によって、一見正しい選択肢が除外されます。頭の中で下線を引いてください。そこが問題の本質です。
最小権限を優先する
2つの選択肢がアクセスを許可する場合は、より少ない権限を付与する方が通常は正解です。
- 広範なロールより、スコープを限定したロール。
- ワイルドカードより、特定のリソース。
- 長期的なキーより、一時的な認証情報。
最小権限は、試験における基本的な原則です。
マネージドと自動化を優先する
AWSでは、手作業よりもマネージドサービスと自動化が評価されます。
- 手動スクリプトよりSecrets Managerのローテーション。
- 自分で運用する踏み台よりSSM Session Manager。
- 担当者による対応よりEventBridgeの自動修復。
「運用上のオーバーヘッドを最小限にする」という条件は、これを指しています。
安全でない選択肢を除外する
次のような選択肢は、すぐに除外してください。
- 通常の作業にルートアカウントを使用する。
- コードに長期的なキーを埋め込む。
- 不要に0.0.0.0/0を開放する。
- 暗号化またはログ記録を無効にする。
これらが正解になることはほとんどありません。
ひっかけの選択肢に注意する
ひっかけの選択肢では、実在するものの、状況には完全には適合しないサービスが示されます。
たとえば、問題がMacie(データ検出)を必要としているのにGuardDuty(検出)を選ばせたり、ステートフルなセキュリティグループが必要なのにNACLを選ばせたりします。サービスの正確な用途に合うものを選んでください。
両側の権限に関する落とし穴
アカウント間アクセスとKMSに関する問題では、アクセスを許可するには両側の設定が必要であることを覚えているかが問われます。
信頼ポリシーだけを修正し、呼び出し元のIAM権限を修正していない選択肢や、IAMを修正せずキーのポリシーだけを修正する選択肢は不完全です。両方を対象とする選択肢を探してください。
暗号化とリージョンに関する注意点
小さいながらも、試験で問われる事実を覚えておきましょう。
- CloudFront の証明書は us-east-1 に置く必要があります。
- 既存のボリュームをその場で暗号化することはできません。スナップショットをコピーしてください。
- 暗号化されたスナップショットを共有するには、KMS key も共有する必要があります。
時間管理
時間が限られているため、難しい問題1問に時間をかけすぎないようにしましょう。
- 明らかに誤っている選択肢を除外し、最善の答えを選んでから、見直し用にフラグを付けます。
- 簡単な問題も難しい問題も配点は同じです。
すべての問題に到達できるよう、ペースを調整してください。
予防的な手掛かりと検出的な手掛かり
問題文の動詞に注目してください。"Prevent" や "block" は、予防的なコントロール(SCP、セキュリティグループ、バケットポリシーの拒否)を示します。
"Detect"、"alert"、"investigate" は、検出的なコントロール(GuardDuty、Config、CloudTrail、Detective)を示します。動詞とコントロールの種類を対応させると、正しい答えをすばやく絞り込めます。
読み解きの手順
各シナリオでは、中核となる要件を特定し、条件を書き出し、安全性に欠ける選択肢や過剰な選択肢を除外して、最小権限で管理された答えを選びます。
この手順により、威圧的に見える長い文章も、明確な判断に変えられます。
クイックチェック
読み解きの戦略を適用してください。
まとめ
シナリオを読み解く方法を学びました。
- 答えを絞り込む条件を読み取ります。
- 最小権限、管理、自動化された選択肢を優先します。
- 安全性に欠ける選択肢を除外し、権限に関する両側の確認とリージョンに関する注意点を覚えておきます。
よくある質問
「難しいシナリオ問題を読み解く」レッスンは無料ですか?
はい。「難しいシナリオ問題を読み解く」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「難しいシナリオ問題を読み解く」で何を学びますか?
時間制限の中で、最小権限とベストプラクティスに基づく答えを見つける方法を学びます。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「難しいシナリオ問題を読み解く」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 6つの試験ドメインをつなげる
- 多層防御シナリオを設計する
- 難しいシナリオ問題を読み解く
- 最後の学習計画とチェックリスト