DEAデータのセキュリティとガバナンス
ある金融サービス企業のデータエンジニアリングチームは、機密性の高い取引データを処理するためにAmazon EMRクラスターを運用しています。社内のセキュリティポリシーにより、EMRクラスターのHDFSおよびEBSボリュームに保存されるデータの暗号化と、クラスターノード間で転送されるデータの暗号化が両方必須とされています。この2つのセキュリティ要件を最も効率的かつ適切に満たす方法はどれですか?
AAmazon S3のサーバーサイド暗号化(SSE-KMS)を有効にし、EMRクラスターのインバウンドトラフィックにAWS WAFを適用する
S3のSSE-KMSはS3上のデータのみを保護し、HDFS/EBSの暗号化には対応していません。AWS WAFはWebアプリケーションのトラフィック制御です。
BEMRセキュリティ設定(EMR Security Configuration)を作成し、保存データの暗号化プロバイダーとしてAWS KMS CMKを指定し、転送中データの暗号化にTLS証明書を設定してクラスターに関連付ける
✓ 正解
EMR Security Configuration はKMS CMKでHDFS/EBSの保存データ暗号化とTLSによるノード間転送中データ暗号化を一元管理できます。
CEMRクラスターをVPCのプライベートサブネットにデプロイし、NACLとセキュリティグループでネットワークアクセスを制限する
VPCのネットワーク分離はアクセス制御であり、保存データや転送中データの暗号化は行いません。
DAWS CloudHSMでEMRの暗号化キーを管理し、Amazon Inspectorで脆弱性スキャンを定期実行する
CloudHSMはキー管理に使用できますが、EMRセキュリティ設定が必要です。Amazon Inspectorは脆弱性スキャンツールです。
解説
Amazon EMRの保存データおよび転送中データの暗号化は、EMRセキュリティ設定で一元管理するのが正しいアプローチです。保存データの暗号化ではHDFS透過暗号化・EBSボリューム暗号化をKMS CMKで設定でき、転送中暗号化ではノード間・ノードとS3間のTLS通信を設定できます。
選択肢AのS3のSSE-KMSはS3上のデータのみを保護し、HDFS/EBSの暗号化には対応していません。AWS WAFはWebアプリケーションのトラフィック制御です。
選択肢CのVPCのネットワーク分離はアクセス制御であり、保存データや転送中データの暗号化は行いません。
選択肢DのCloudHSMはキー管理に使用できますが、EMRセキュリティ設定が必要です。Amazon Inspectorは脆弱性スキャンツールです。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →