無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

企業のコンプライアンス部門は、数百のAmazon S3バケットを含む広範なデータレイクに対して、クレジットカード番号や社会保障番号などの個人を特定できる情報 (PII) が不適切に保存されていないかを監査したいと考えています。手動の検査プロセスを廃止し、機密データの存在を継続的かつ自動的に検出してアラートを発行する、最も運用負担の少ないAWSサービスはどれですか。

A
AWS KMSのカスタマーマネージドキーを利用してバケットを暗号化し、PIIデータが含まれるオブジェクトを保護する
AWS KMSはデータを保管時や転送時に暗号化して保護するためのサービスであり、S3オブジェクトの中身を解析して機密データ(PIIなど)が保存されているかどうかを検出する機能は持っていません。
B
AWS Configルールを展開してS3バケット内のオブジェクトを検査し、機密データの有無を定期的に監査する
AWS ConfigはAWSリソースの構成変更を評価・監視するためのサービスですが、S3オブジェクトのコンテンツを読み取って機密情報の存在をスキャンするようなデータレベルの検査には適していません。
C
Amazon Macieを有効化してデータ検出ジョブを設定し、S3内の機密データを自動的にプロファイリングする
✓ 正解
Amazon Macieは機械学習とパターンマッチングを活用してAmazon S3内の機密データ(PIIなど)を自動的にプロファイリング・検出し、セキュリティアラートを発行する、この要件に特化したフルマネージドサービスです。
D
S3 Object Lambdaを使用して、オブジェクトへのGETリクエスト時に機密データを動的にマスキングする関数を実装する
S3 Object Lambdaはアプリケーションがデータを受信する際にカスタムコードを実行してデータをマスキングするのには役立ちますが、データレイク全体のどこにPIIが存在するかを網羅的にスキャンして監査する目的には使用できません。

解説

Amazon Macieは、機械学習とパターンマッチングを使用してAWS環境内の機密データ(PII、財務情報、認証情報など)を自動的に検出、保護、監視する完全マネージド型のデータセキュリティおよびデータプライバシーサービスです。Macieを有効にしてデータ検出ジョブを設定するだけで、手動のスクリプトや複雑な監査システムを構築することなく、S3バケット内の機密データの存在を継続的にプロファイリングし、発見時にAmazon EventBridgeなどを通じてアラートを発行できます。KMSは暗号化の仕組みであり、データの中身の検出機能はありません。AWS Configはリソースの構成管理用でありオブジェクト内部のPIIスキャンには使えません。S3 Object Lambdaはデータ取得時の動的変換用であり、バケット全体の監査スキャン用ではありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る