無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

あるデータエンジニアリングチームは、プライベートサブネット内の Amazon EMR クラスターから Amazon S3 データレイクにアクセスしています。この VPC には Amazon S3 用のゲートウェイエンドポイントが設定されており、S3 へのすべてのトラフィックがこのエンドポイント経由でルーティングされます。セキュリティチームは、EMR クラスターから自社所有の S3 バケット以外(他の AWS アカウントのバケットや公開バケット)へのデータ書き込みを禁止し、意図しないデータ漏洩(data exfiltration)を防止したいと考えています。最も適切な実装方法はどれですか?

A
各 S3 バケットのバケットポリシーに aws:SourceVpc 条件を追加して、指定した VPC 以外からのアクセスを拒否する
S3バケットポリシーへのaws:SourceVpc条件は「この自社バケットへは指定VPCからのみアクセス可」という保護に有効だが、EMRが他アカウントや公開バケットにデータを書き込む行為を防ぐ効果はない。
B
VPC ゲートウェイエンドポイントのエンドポイントポリシーに Deny ステートメントを追加し、自社バケット以外の S3 リソースへのアクセスを拒否する
✓ 正解
VPCゲートウェイエンドポイントポリシーはVPC内のすべてのS3トラフィックにネットワークレベルで適用される。Denyステートメントで外部バケットへのアクセスを拒否することで、使用する認証情報やコードに関係なく包括的なデータ漏洩防止が実現できる。
C
EMR クラスターの IAM ロールポリシーで s3:PutObject アクションの Resource を自社バケットの ARN のみに限定する
IAMロールポリシーによるs3:PutObject制限はロール経由の書き込みを制限できるが、s3:GetObjectなどの読み取りアクセスは制限されない。またロール以外の認証方式を使うプロセスには効果がなく包括的な防御にならない。
D
AWS Macie を有効化して、EMR クラスターから外部バケットへの不審なデータ転送を自動的に検出してブロックする
AWS MacieはS3に保存されたデータの発見・分類・コンプライアンス監視サービスであり、リアルタイムにネットワークトラフィックをブロックする機能を持たない。不審な動作の検出はできてもデータ漏洩の事前防止はできない。

解説

S3 ゲートウェイエンドポイントのエンドポイントポリシーは、その VPC からのすべての S3 トラフィックに適用されるポリシーです。Deny ステートメントで「Resource が自社アカウントのバケットでない場合に拒否」を定義することで、VPC 内の EMR クラスターが IAM ロールや使用コードに関係なく外部バケットにアクセスできなくなります。これはネットワークレベルの制御であり、EMR ワーカーが使用するすべての認証情報・ライブラリに適用される包括的な防御です。 選択肢AのS3 バケットポリシーへの aws:SourceVpc 条件は、「指定した VPC からしかこのバケットにアクセスできない」という自社バケットの保護には有効ですが、EMR が他のアカウントのバケットにアクセスすることを防ぐ効果はありません。 選択肢CのIAM ロールポリシーによる s3:PutObject 制限は EMR のロール経由の書き込みは制限できますが、読み取り(s3:GetObject)は制限されず、ロール以外の認証方式を使うプロセスには効果がありません。 選択肢DのAWS Macie はデータ発見・分類・コンプライアンス監視サービスであり、リアルタイムにトラフィックをブロックする機能はありません。検出は可能でもデータ漏洩の「防止」はできません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る