問題文
買収により引き継いだ 8 つのアカウントで、約 600 台の Amazon EC2 インスタンスと 40 のコンテナイメージのリポジトリが稼働している。Amazon Inspector は有効になっており、重大度の高い検出結果が週に数十件出ているが、担当者が画面を見て気付いたものだけを手作業で直している。重大度の高いものについては、検出から修復までを人手を介さずに進め、修復できなかったものだけを担当者に回したい。最も運用のオーバーヘッドが小さい構成はどれか。
選択肢
- Inspector の検出結果に対して抑制のルールを作り、重大度の高いものだけが一覧に残るようにして、担当者の確認の負担を減らす
- すべてのインスタンスに対して、Systems Manager のパッチマネージャーでパッチベースラインとメンテナンスウィンドウを設定し、毎日決まった時刻に利用可能な更新をすべて適用する仕組みを組んで、Inspector の検出結果は参照しない
- Inspector が発行する検出結果のイベントを EventBridge のルールで受け、重大度が高いものだけに絞ったパターンで Systems Manager Automation のランブックを起動して、対象のインスタンスへの更新の適用と適用後の再スキャンまでを実行し、失敗した実行だけを担当者向けのトピックに通知する
- Inspector が発行する検出結果のイベントを EventBridge のルールで受け、重大度が高いものだけに絞ったパターンで担当者向けのトピックへ通知し、通知を受けた担当者が対象のインスタンスへ Systems Manager で更新を適用したうえで適用後の再スキャンを実行して、解消できなかったものは翌週の一覧に残して追跡する