問題文
ある企業は新しい決済サービスを開発している。既存のサービスでは、認証情報の取り扱いに関する誤りが本番へ入ってから見つかることが繰り返されていた。セキュリティチームは「変更が本番へ向かう前にコードのセキュリティ上の問題を機械的に検出し、検出結果を1か所で追えること」を求めている。開発チームは3つあり、それぞれ別のパイプラインを持っている。この要件を満たし、最も運用のオーバーヘッドが小さい構成はどれか。
選択肢
- AWS Secrets Manager を導入して認証情報をコードから外に出し、取得は実行時に役割を通じて行う形にして、認証情報の取り扱いに関する誤りが起きにくい構造にする。誤りの検出はチームの相互の確認に任せる
- 各パイプラインの本番への適用の前に Amazon Inspector のコードのセキュリティの走査を実行する段を置き、検出された内容の重大度に応じてその段を失敗させる。検出結果は AWS Security Hub へ集約して1か所で追う
- 開発チームの相互のコードの確認の手順を定め、認証情報の取り扱いを確認の項目に加える
- 各パイプラインの本番への適用のあとに、稼働している実行環境のソフトウェアの脆弱性と到達性の走査を実行する段を置き、検出された内容の重大度に応じて次のリリースを止める。検出結果は AWS Security Hub へ集約して1か所で追う。走査の頻度は日次にする