無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

ある医療保険会社は、保険請求データや患者記録を含む数百のAmazon S3バケットを管理しています。セキュリティチームは以下の要件を満たすソリューションを構築する必要があります。 ・S3バケット内の保護された医療情報(PHI)や個人識別情報(PII)を自動的に検出・分類する ・機密データが暗号化されていないバケットに保存されている場合にアラートを発行する ・機密データの保存場所と種類を示すレポートを継続的に生成する ・新しいオブジェクトがバケットに追加されたときに自動的にスキャンする これらの要件を最も効果的に満たすAWSサービスはどれですか?

A
Amazon GuardDutyのS3プロテクション機能を有効にする
Amazon GuardDutyのS3プロテクションは、S3への不審なAPIコールや脅威となるアクセスパターンを検出するサービスであり、データの内容(PHI/PII)を検出・分類する機能は持っていません。
B
Amazon Macieを有効にし、S3バケットの自動検出を設定する
✓ 正解
Amazon Macieは機械学習を活用してS3バケット内の機密データ(PHI・PII・財務情報等)を自動的に検出・分類するセキュリティサービスです。バケットを継続的にモニタリングし、新規オブジェクト追加時にもスキャンを実施します。また、暗号化されていないバケットに機密データが存在する場合やパブリックアクセスが許可されている場合にも検出結果(Findings)を生成するため、本問の全要件を満たします。
C
AWS Configのマネージドルール「s3-bucket-server-side-encryption-enabled」を有効にする
AWS Configのマネージドルールはバケットの暗号化設定の有無を評価しますが、バケット内のデータコンテンツをスキャンしてPHI/PIIを識別する機能はありません。
D
Amazon Inspector v2でS3バケットの継続的スキャンを設定する
Amazon Inspector v2は、EC2・ECRコンテナイメージ・Lambda関数の脆弱性スキャンに特化しており、S3内のデータコンテンツの機密情報検出には対応していません。

解説

Amazon Macieは機械学習を活用してS3バケット内の機密データ(PHI・PII・財務情報等)を自動的に検出・分類するセキュリティサービスです。バケットを継続的にモニタリングし、新規オブジェクト追加時にもスキャンを実施します。また、暗号化されていないバケットに機密データが存在する場合やパブリックアクセスが許可されている場合にも検出結果(Findings)を生成するため、本問の全要件を満たします。 選択肢AのAmazon GuardDutyのS3プロテクションは、S3への不審なAPIコールや脅威となるアクセスパターンを検出するサービスであり、データの内容(PHI/PII)を検出・分類する機能は持っていません。 選択肢CのAWS Configのマネージドルールはバケットの暗号化設定の有無を評価しますが、バケット内のデータコンテンツをスキャンしてPHI/PIIを識別する機能はありません。 選択肢DのAmazon Inspector v2は、EC2・ECRコンテナイメージ・Lambda関数の脆弱性スキャンに特化しており、S3内のデータコンテンツの機密情報検出には対応していません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る