DEAデータのセキュリティとガバナンス
あるデータエンジニアリングチームは、AWS Glue ETLジョブからAmazon Auroraデータベースに接続するデータパイプラインを運用しています。現在、データベースの認証情報(ユーザー名・パスワード)はGlueジョブのスクリプト内にハードコードされています。
セキュリティ強化のため、以下の3つの要件をすべて満たす方法を検討しています。
・認証情報をソースコードから完全に分離する
・パスワードを定期的に自動ローテーションする
・認証情報へのアクセスをCloudTrailで監査ログとして記録する
最も適切な解決策はどれですか?
AAWS Systems Manager パラメータストアにSecureStringとして認証情報を保存し、GlueジョブのIAMロールに読み取り権限を付与する
AWS Systems Manager パラメータストアはSecureStringによる暗号化保存が可能ですが、データベース認証情報の自動ローテーション機能を持たず、手動での更新が必要になります。
BAWS Secrets Managerに認証情報を保存し、Auroraの自動ローテーションを設定し、GlueジョブのIAMロールにSecrets Managerの読み取り権限を付与する
✓ 正解
AWS Secrets Managerはデータベース認証情報の安全な保存、Amazon Auroraを含む主要データベースの自動ローテーション機能、そしてCloudTrailと統合したシークレット取得の監査ログ記録を提供します。3つの要件すべてに対応できる最適なサービスです。
CAmazon S3のサーバーサイド暗号化(SSE-KMS)を使ったファイルに認証情報を保存し、GlueジョブのIAMロールにS3の読み取り権限を付与する
Amazon S3への暗号化ファイル保存はセキュリティのベストプラクティスに反し、自動ローテーション機能もなく、認証情報管理の方法として不適切です。
DAWS KMSで暗号化したAWS Glue接続の設定に認証情報を保存し、Glueジョブから直接参照する
AWS Glue接続設定への保存はGlue専用の接続管理ですが、パスワードの自動ローテーションには対応しておらず、3つ目の要件を満たしません。
解説
AWS Secrets Managerはデータベース認証情報の安全な保存、Amazon Auroraを含む主要データベースの自動ローテーション機能、そしてCloudTrailと統合したシークレット取得の監査ログ記録を提供します。3つの要件すべてに対応できる最適なサービスです。
選択肢AのAWS Systems Manager パラメータストアはSecureStringによる暗号化保存が可能ですが、データベース認証情報の自動ローテーション機能を持たず、手動での更新が必要になります。
選択肢CのAmazon S3への暗号化ファイル保存はセキュリティのベストプラクティスに反し、自動ローテーション機能もなく、認証情報管理の方法として不適切です。
選択肢DのAWS Glue接続設定への保存はGlue専用の接続管理ですが、パスワードの自動ローテーションには対応しておらず、3つ目の要件を満たしません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →