DEAデータのセキュリティとガバナンス

ある医療会社のデータエンジニアリングチームは、Amazon S3上のデータレイクのメタデータをAWS Glue Data Catalogで管理しています。データアナリストはAmazon Athenaで患者テーブルをクエリできますが、SSN(社会保障番号)と生年月日の列はアナリストに閲覧させたくありません。列レベルのアクセス制御を実装する最も適切な方法はどれですか?

A
Amazon Athenaでビューを作成してSSNと生年月日を除外し、アナリストのIAMポリシーでそのビューへのアクセスのみを許可する
Amazon Athenaのビューはアナリストにテーブルへの直接権限が残っている場合、ビューを迂回して全列にアクセスされる恐れがあります。
B
AWS Lake Formationの列レベルのアクセス許可を設定し、アナリストのIAMロールに対して閲覧を許可する列のみをGRANTする
✓ 正解
AWS Lake Formationは列レベルのきめ細かいアクセス制御をGlue Data Catalogと統合して提供します。許可した列のみAthenaクエリで参照できるようカタログレベルで強制されるため、迂回が困難です。
C
AWS Glue Data Catalogのリソースポリシーを使用してテーブルへのアクセスを制御し、機密列を含むS3オブジェクトへのアクセスをバケットポリシーで拒否する
S3バケットポリシーはオブジェクト単位の制御であり、ParquetなどのフォーマットではS3レベルで列単位のアクセス制御はできません。
D
Amazon Athenaのワークグループポリシーを使用して、SSNや生年月日を参照するクエリを拒否する
Athenaワークグループポリシーにはクエリ内の特定列を拒否する機能がなく、列レベル制御には使用できません。

解説

AWS Lake Formationは列レベルのきめ細かいアクセス制御をGlue Data Catalogと統合して提供します。許可した列のみAthenaクエリで参照できるようカタログレベルで強制されるため、迂回が困難です。 選択肢A: アナリストにテーブルへの直接権限が残っている場合、ビューを迂回して全列にアクセスされる恐れがあります。 選択肢C: S3バケットポリシーはオブジェクト単位の制御であり、ParquetなどのフォーマットではS3レベルで列単位のアクセス制御はできません。 選択肢D: Athenaワークグループポリシーにはクエリ内の特定列を拒否する機能がなく、列レベル制御には使用できません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
DEA の問題一覧に戻る