コンプライアンス誤り発見

Azure のコンプライアンス認証と監査に関する以下の記述で、誤っているものはどれか。

A.Microsoft Trust Center(トラストセンター)は、Microsoft クラウドサービスのセキュリティ、プライバシー、コンプライアンス情報に関する包括的なドキュメントを提供する公開リソースである。
✓ この記述は正しい。Microsoft Trust Center は Microsoftのセキュリティ・プライバシー・コンプライアンスに関する情報提供の中心的なリソースである。
B.Azure の監査ログ(Activity Log)には、すべてのコントロール プレーン操作が記録され、規制監査やフォレンジック調査に使用できる。← 正解
✓ 正解です。この記述が誤りで、正しくは「Azure Activity Log はコントロール プレーン操作を記録するが、データ プレーン操作(DB内のデータ読み取りなど)は記録されない」。データ プレーン操作の監査には診断設定やサービス固有のログが必要。
C.Service Trust Portal は、Microsoft の第三者監査報告書(SOC 2 Type I、SOC 2 Type II、ISO 27001 等)を顧客がダウンロード・閲覧できるプラットフォームである。
✓ この記述は正しい。Service Trust Portal は Microsoftの監査報告書・証明書・コンプライアンスドキュメントへのセキュアアクセスを提供する。
D.Azure Blueprints は、規制要件に基づいた標準的なリソース構成テンプレートを提供し、コンプライアンス準拠状態でのリソースのデプロイを自動化できる。
✓ この記述は正しい。Azure Blueprints は規制準拠テンプレートを提供し、ガバナンス準拠状態でのリソースデプロイメントを実現できる。

この問題のポイント

この記述が誤りで、正しくは「Azure Activity Log はコントロール プレーン操作を記録するが、データ プレーン操作(DB内のデータ読み取りなど)は記録されない」。データ プレーン操作の監査には診断設定やサービス固有のログが必要。

AZ-900:Microsoft Azure Fundamentals の問題一覧