無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

ある医療サービス企業は、患者データを含む数百のAmazon S3バケットを管理しています。コンプライアンス要件を満たすために、以下の対策を実施する必要があります。 ・S3バケット全体にわたる機密データ(PHI:個人健康情報)の自動検出と分類 ・バケットへの予期しないパブリックアクセスや異常なデータ転送の継続的な監視 ・機密データの発見と同時にセキュリティチームへの自動通知 最もコスト効率よくこれらの要件を満たすAWSのマネージドサービスはどれですか?

A
Amazon GuardDutyを有効にしてS3保護を設定し、異常なAPIコールや不正アクセスを検出する
Amazon GuardDutyはCloudTrailやVPCフローログを分析してAWSアカウント全体の脅威を検出するサービスです。S3保護機能もありますが、オブジェクト内の機密データを分類する機能はありません。
B
Amazon Macieを有効にし、S3バケットの機密データを自動スキャン・分類し、Amazon EventBridgeと連携してセキュリティチームに通知する
✓ 正解
Amazon MacieはS3の機密データ(PII、PHIなど)を機械学習により自動検出・分類する専用のデータセキュリティサービスです。バケット全体のスキャン、パブリックアクセス設定の監視、異常なデータ転送の検出が可能で、Amazon EventBridgeと統合してセキュリティチームへの自動通知も実現します。本問のすべての要件を単一マネージドサービスで満たします。
C
AWS Security HubでS3のセキュリティ評価を行い、コンプライアンス基準に対するスコアを可視化する
AWS Security HubはAWSセキュリティサービスの結果を集約・可視化するサービスですが、S3内の機密データを直接スキャン・分類する機能を持ちません。
D
AWS Configルールを作成してS3バケットのパブリックアクセス設定を監査し、非準拠バケットを検出する
AWS Configはリソースの設定変更を追跡・評価するサービスです。バケットのパブリックアクセス設定は監査できますが、オブジェクト内の機密データを検出する機能はありません。

解説

Amazon MacieはS3の機密データ(PII、PHIなど)を機械学習により自動検出・分類する専用のデータセキュリティサービスです。バケット全体のスキャン、パブリックアクセス設定の監視、異常なデータ転送の検出が可能で、Amazon EventBridgeと統合してセキュリティチームへの自動通知も実現します。本問のすべての要件を単一マネージドサービスで満たします。 選択肢Aの Amazon GuardDutyはCloudTrailやVPCフローログを分析してAWSアカウント全体の脅威を検出するサービスです。S3保護機能もありますが、オブジェクト内の機密データを分類する機能はありません。 選択肢Cの AWS Security HubはAWSセキュリティサービスの結果を集約・可視化するサービスですが、S3内の機密データを直接スキャン・分類する機能を持ちません。 選択肢Dの AWS Configはリソースの設定変更を追跡・評価するサービスです。バケットのパブリックアクセス設定は監査できますが、オブジェクト内の機密データを検出する機能はありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る