DEAデータのセキュリティとガバナンス
ある保険会社は、複数の業務システムから取得した顧客データを Amazon S3 の多数のバケットに保存しています。最近のセキュリティ監査で、一部のバケットに顧客の社会保障番号(SSN)やクレジットカード番号などの PII(個人識別可能情報)が平文で含まれている可能性が指摘されました。
データセキュリティチームは以下の要件を満たすソリューションを実装することになりました。
・全 S3 バケットを対象にした PII データの自動検出と分類
・検出されたリスクのダッシュボード表示とアラート通知
・コンプライアンスレポートの自動生成
最小限の運用オーバーヘッドでこれらの要件を満たす最も適切なソリューションはどれですか?
AAWS Config のマネージドルールを使用して S3 バケットのオブジェクトメタデータを定期的に検査し、Lambda 関数でコンプライアンスレポートを生成する
AWS Config はリソースの設定変更を追跡するサービスであり、S3 オブジェクトの内容を解析して PII を検出する機能はありません。
BAmazon Macie を有効化してすべての S3 バケットを対象にデータ検出ジョブを設定し、AWS Security Hub と統合してアラートを一元管理する
✓ 正解
Amazon Macie は機械学習を活用して S3 内の機密データ(SSN・クレジットカード番号などの PII)を自動的に検出・分類するマネージドサービスです。データ検出ジョブによる継続スキャン、リスクのダッシュボード表示、Security Hub との統合によるアラートの一元管理を最小限の設定で実現します。
CAmazon GuardDuty を有効化し、S3 バケットへの不審なアクセスパターンを検出して CloudWatch Alarms でアラートを設定する
Amazon GuardDuty は異常なアクセスパターンや脅威を検出するサービスですが、データの内容を分析して PII を識別する機能は持っていません。
DAWS Glue クローラーを使用して S3 バケットをスキャンし、Glue Data Catalog に機密データのタグを付けることで分類する
AWS Glue クローラーはスキーマ検出とデータカタログ登録を目的とするものであり、データの内容から PII などの機密情報を自動分類する機能はありません。
解説
Amazon Macie は機械学習を活用して S3 内の機密データ(SSN・クレジットカード番号などの PII)を自動的に検出・分類するマネージドサービスです。データ検出ジョブによる継続スキャン、リスクのダッシュボード表示、Security Hub との統合によるアラートの一元管理を最小限の設定で実現します。
選択肢AのAWS Config はリソースの設定変更を追跡するサービスであり、S3 オブジェクトの内容を解析して PII を検出する機能はありません。
選択肢CのAmazon GuardDuty は異常なアクセスパターンや脅威を検出するサービスですが、データの内容を分析して PII を識別する機能は持っていません。
選択肢DのAWS Glue クローラーはスキーマ検出とデータカタログ登録を目的とするものであり、データの内容から PII などの機密情報を自動分類する機能はありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →