無限ノック › DEA 練習問題一覧 › 問題
DEAデータのセキュリティとガバナンス

あるデータエンジニアリングチームは、VPC内のAmazon EC2インスタンスを使ってAmazon S3にデータを書き込むETLパイプラインを運用しています。セキュリティチームから以下の要件が提示されました:(1) S3へのすべてのトラフィックはインターネットを経由しないこと、(2) EC2インスタンスが自社の承認済みS3バケット以外にデータを書き込めないようにすること(データ流出防止)。これらの要件を最も低コストかつシンプルに満たす構成はどれですか?

A
NAT GatewayをVPCに配置してS3にアクセスし、S3バケットポリシーで送信元IPアドレスを制限する
NAT GatewayはインターネットゲートウェイとパブリックIPを経由してS3にアクセスするため、要件(1)のインターネット非経由を満たしません。また送信元IP制限では承認済みバケット以外への書き込み防止も困難です。
B
S3用VPCゲートウェイエンドポイントを作成し、エンドポイントポリシーで承認済みS3バケットへの操作のみを許可する
✓ 正解
VPCゲートウェイエンドポイント(S3用)はインターネットを経由しないプライベートな経路でS3に接続でき、追加料金なしで利用できます。エンドポイントポリシーで許可するバケットやアクションを細かく制限でき、承認済み以外のバケットへの書き込みを防ぐデータ流出防止(DLP)を実現できます。
C
S3用VPCインターフェイスエンドポイント(AWS PrivateLink)を作成し、セキュリティグループでEC2からのアクセスを制御する
VPCインターフェイスエンドポイント(PrivateLink)もプライベート接続を提供しますが、時間単位の料金とデータ処理料金が発生します。S3の場合はゲートウェイエンドポイントが推奨されます。セキュリティグループでバケット名を指定した書き込み制限はできず、バケット制限にはエンドポイントポリシーが必要です。
D
AWS Direct Connectの専用物理接続を使ってオンプレミス経由でS3にアクセスし、専用回線からのトラフィックのみを許可するバケットポリシーを設定する
AWS Direct Connectはオンプレミスネットワークとの専用物理接続サービスであり、VPC内のEC2インスタンスからS3へのプライベートアクセス経路を提供する用途には設計されていません。導入には物理回線の手配が必要で費用・期間ともに大きく、このユースケースには過剰です。

解説

正解: S3用VPCゲートウェイエンドポイントを作成し、エンドポイントポリシーで承認済みS3バケットへの操作のみを許可する。 VPCゲートウェイエンドポイント(S3用)はインターネットを経由しないプライベートな経路でS3に接続でき、追加料金なしで利用できます。エンドポイントポリシーを使うことで許可するS3バケットやアクション(例:特定バケットへのs3:PutObjectのみ)を細かく制限でき、承認済み以外のバケットへの書き込みを防ぐデータ流出防止(DLP)を実現できます。 選択肢Aは、NAT GatewayはインターネットゲートウェイとパブリックIPを経由してS3にアクセスするため、要件(1)のインターネット非経由を満たしません。また送信元IP制限では承認済みバケット以外への書き込み防止も困難です。 選択肢Cは、インターフェイスエンドポイント(PrivateLink)もプライベート接続を提供しますが、時間単位の料金とデータ処理料金が発生します。S3の場合はゲートウェイエンドポイントが推奨されます。セキュリティグループでバケット名を指定した書き込み制限はできず、バケット制限にはエンドポイントポリシーが必要です。 選択肢Dは、Direct Connectは専用の物理的ネットワーク接続であり導入コストが非常に高く、このユースケースには過剰です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDEAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DEA の問題一覧に戻る