無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

ある企業はAmazon S3にデータレイクを構築しています。人事部と営業部が同じデータセットにアクセスしますが、営業部には給与などの個人情報(PII)列を非表示にし、さらに自部署が担当する特定の地域に関連する行データのみを表示させる必要があります。データのコピーを作成せずに、このきめ細かなアクセス制御を実現する最適な方法は何ですか。

A
AWS Lake FormationでLFタグベースのアクセス制御を使用し、列レベルおよび行レベルのセキュリティポリシーを設定する
✓ 正解
AWS Lake FormationのデータフィルターとLFタグベースのアクセス制御を使用することで、単一のS3上のテーブルに対し、IAMロールや部門ごとに表示可能な行や列を細かく制限でき、データの二重管理を回避できます。
B
IAMポリシーとS3バケットポリシーを組み合わせて、部門ごとのプレフィックスへのアクセスを厳格に制限する
IAMポリシーとS3バケットポリシーは、S3バケットやプレフィックス(オブジェクトレベル)に対するアクセス制御を提供しますが、ファイル内部のデータに対する行レベルや列レベルのアクセス制限を行うことはできません。
C
AWS KMSで列ごとに異なるキーを使用してデータを暗号化し、部門ごとに特定の復号権限をIAMで付与する
AWS KMSを使用して列ごとに異なる暗号化キーを適用するアプローチは、アプリケーション側での複雑な復号ロジックが必要となり、データベースライクな動的な行レベルのフィルタリングも提供できないため不適切です。
D
AWS Glue ETLジョブで部門ごとにデータのコピーを作成し、別々のS3バケットに保存してアクセスを制御する
AWS Glue ETLジョブを使用して部門ごとにフィルタリング済みのデータコピーを作成・保存することは、ストレージコストを倍増させるだけでなく、「データのコピーを作成せずに」という問題の要件に直接違反してしまいます。

解説

AWS Lake Formationは、データレイクのセキュリティとガバナンスを一元管理するサービスです。データフィルター機能とLFタグベースのアクセス制御(TBAC)を使用することで、ユーザーやロールに対して、特定の列を非表示にしたり、条件に一致する特定の行のみを表示したりする、きめ細かな列レベルおよび行レベルのセキュリティを適用できます。これにより、基盤となるデータを物理的に分割したりコピーしたりすることなく、単一のデータセットで複数部門のアクセス要件を安全に満たすことができます。IAMポリシーやS3バケットポリシーでは、オブジェクト単位の制御は可能ですが、ファイル内の列や行のレベルでの制御は不可能です。KMSによる列ごとの暗号化は非常に複雑で現実的ではなく、Glueでコピーを作成することは「データのコピーを作成せずに」という要件に違反します。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る