ある医療保険会社は、AWS Organizations で管理する複数の AWS アカウントにわたって数百の Amazon S3 バケットを運用しています。規制対応として PHI(Protected Health Information:保護された健康情報)や PII(Personally Identifiable Information:個人識別情報)を含むバケットを自動的に特定・分類し、新たな機密データが検出された際にセキュリティチームへ即座に通知する仕組みを、最小限の運用コストで構築する必要があります。最も適切なアーキテクチャはどれですか?
Amazon Macie は機械学習を活用して Amazon S3 内の機密データを自動的に検出・分類する専用サービスです。AWS Organizations と統合することで委任管理者アカウントから組織全体を一元管理でき、各アカウントへの個別設定なしに自動機密データ検出を組織全体に展開できます。検出結果は Amazon EventBridge に送信でき、SNS や Lambda 経由でセキュリティチームへの即時通知が実現します。 選択肢AのAmazon GuardDutyは不正アクセスや脅威の検出に特化したサービスであり、S3 オブジェクト内の PHI/PII の内容を分類・識別する機能はありません。 選択肢CのLambdaによる独自実装は技術的に可能ですが、数百バケットへの対応には高い開発・運用コストが伴い、機械学習ベースの高精度検出にも及びません。 選択肢DのGlue DataBrew のプロファイリングはデータ品質・統計の把握には有用ですが、PHI/PII の継続的な自動分類・通知には対応していません。