ある医療保険会社は、保険請求データや患者記録を含む数百のAmazon S3バケットを管理しています。セキュリティチームは以下の要件を満たすソリューションを構築する必要があります。 ・S3バケット内の保護された医療情報(PHI)や個人識別情報(PII)を自動的に検出・分類する ・機密データが暗号化されていないバケットに保存されている場合にアラートを発行する ・機密データの保存場所と種類を示すレポートを継続的に生成する ・新しいオブジェクトがバケットに追加されたときに自動的にスキャンする これらの要件を最も効果的に満たすAWSサービスはどれですか?
Amazon Macieは機械学習を活用してS3バケット内の機密データ(PHI・PII・財務情報等)を自動的に検出・分類するセキュリティサービスです。バケットを継続的にモニタリングし、新規オブジェクト追加時にもスキャンを実施します。また、暗号化されていないバケットに機密データが存在する場合やパブリックアクセスが許可されている場合にも検出結果(Findings)を生成するため、本問の全要件を満たします。 選択肢AのAmazon GuardDutyのS3プロテクションは、S3への不審なAPIコールや脅威となるアクセスパターンを検出するサービスであり、データの内容(PHI/PII)を検出・分類する機能は持っていません。 選択肢CのAWS Configのマネージドルールはバケットの暗号化設定の有無を評価しますが、バケット内のデータコンテンツをスキャンしてPHI/PIIを識別する機能はありません。 選択肢DのAmazon Inspector v2は、EC2・ECRコンテナイメージ・Lambda関数の脆弱性スキャンに特化しており、S3内のデータコンテンツの機密情報検出には対応していません。