DEAデータのセキュリティとガバナンス
ある医療保険会社は、保険請求データをAmazon S3の複数のバケットに保存しています。以下の要件があります。
・バケット内に保存されたPHI(Protected Health Information:保護医療情報)を自動的に検出・分類したい
・新しいデータが追加されるたびに継続的にスキャンし、機密データが非準拠バケットに存在する場合はリアルタイムでアラートを受け取りたい
・コンプライアンス担当者向けに機密データの調査レポートを定期的に生成したい
これらの要件をすべて満たす最も適切な対応はどれですか?
AAWS Config カスタムルールを設定して S3 バケットの公開アクセスブロックとバケットポリシーを継続評価し、違反時に Amazon SNS 経由でアラートを送信する
AWS Config カスタムルールは、S3 バケットの設定(公開アクセスブロック・暗号化ポリシーなど)のコンプライアンスを評価しますが、バケット内のデータ内容を分析して PHI を検出する機能はありません。
BAmazon Macie を有効化して機密データの自動検出ジョブをスケジュールし、PHI 検出時に Amazon EventBridge 経由でアラートを送信する
✓ 正解
Amazon Macie は機械学習を用いて S3 内の機密データ(PII・PHI など)を自動検出・分類する専用サービスです。スケジュール設定した自動検出ジョブで継続的スキャンが可能で、検出結果は EventBridge と連携してリアルタイムアラートを送信できます。また詳細な機密データ調査レポートを生成してコンプライアンス対応を支援するため、本問の全要件を満たします。
CAmazon GuardDuty の S3 保護機能を有効化し、S3 バケットへの不審なアクセスパターンをリアルタイムで検出・通知する
Amazon GuardDuty の S3 保護機能は、異常な API 呼び出しや地理的に不自然なアクセスといった不審な行動パターンを検出しますが、データ内容のスキャンや機密データ分類・レポート生成はできません。
DAWS Glue DataBrew のプロファイリングジョブを使用して S3 データ内の PII を特定し、検出結果を AWS Glue Data Catalog にタグとして記録する
AWS Glue DataBrew は PII 検出・マスキング機能を持ちますが、継続的な監視・EventBridge 連携によるリアルタイムアラート・コンプライアンス向け調査レポート生成は Macie に比べて機能が限定的です。
解説
Amazon Macie は機械学習を用いて S3 内の機密データ(PII・PHI など)を自動検出・分類する専用サービスです。スケジュール設定した自動検出ジョブで継続的スキャンが可能で、検出結果は EventBridge と連携してリアルタイムアラートを送信できます。また詳細な機密データ調査レポートを生成してコンプライアンス対応を支援するため、本問の全要件を満たします。
選択肢AのAWS Config カスタムルールは、S3 バケットの設定(公開アクセスブロック・暗号化ポリシーなど)のコンプライアンスを評価しますが、バケット内のデータ内容を分析して PHI を検出する機能はありません。
選択肢CのAmazon GuardDuty の S3 保護機能は、異常な API 呼び出しや地理的に不自然なアクセスといった不審な行動パターンを検出しますが、データ内容のスキャンや機密データ分類・レポート生成はできません。
選択肢DのAWS Glue DataBrew は PII 検出・マスキング機能を持ちますが、継続的な監視・EventBridge 連携によるリアルタイムアラート・コンプライアンス向け調査レポート生成は Macie に比べて機能が限定的です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →