ある医療サービス企業は、患者データを含む数百のAmazon S3バケットを管理しています。コンプライアンス要件を満たすために、以下の対策を実施する必要があります。 ・S3バケット全体にわたる機密データ(PHI:個人健康情報)の自動検出と分類 ・バケットへの予期しないパブリックアクセスや異常なデータ転送の継続的な監視 ・機密データの発見と同時にセキュリティチームへの自動通知 最もコスト効率よくこれらの要件を満たすAWSのマネージドサービスはどれですか?
Amazon MacieはS3の機密データ(PII、PHIなど)を機械学習により自動検出・分類する専用のデータセキュリティサービスです。バケット全体のスキャン、パブリックアクセス設定の監視、異常なデータ転送の検出が可能で、Amazon EventBridgeと統合してセキュリティチームへの自動通知も実現します。本問のすべての要件を単一マネージドサービスで満たします。 選択肢Aの Amazon GuardDutyはCloudTrailやVPCフローログを分析してAWSアカウント全体の脅威を検出するサービスです。S3保護機能もありますが、オブジェクト内の機密データを分類する機能はありません。 選択肢Cの AWS Security HubはAWSセキュリティサービスの結果を集約・可視化するサービスですが、S3内の機密データを直接スキャン・分類する機能を持ちません。 選択肢Dの AWS Configはリソースの設定変更を追跡・評価するサービスです。バケットのパブリックアクセス設定は監査できますが、オブジェクト内の機密データを検出する機能はありません。