ある金融機関は、規制要件(SEC Rule 17a-4)に従い、取引記録をAmazon S3に保存する際に以下の要件を満たす必要があります。 ・保存期間(7年間)中はオブジェクトの削除も上書きも一切できないWORM(Write Once Read Many)ストレージとして扱う ・AWSのroot userを含むシステム管理者でさえも保持期間中は削除できないようにする ・監査時に保持ポリシーの設定を証明できる この要件を満たすための最も適切な設定はどれですか?
正解: S3 Object Lockをコンプライアンスモードで有効にし、保持期間を7年に設定する S3 Object Lockのコンプライアンスモードは、AWSのroot userを含む誰もが保持期間中はオブジェクトを削除または上書きできない最も厳格な保護を提供します。SEC Rule 17a-4などの金融規制が要求するWORMストレージの要件を完全に満たし、保持ポリシーの設定はAuditログで証明可能です。 選択肢Aの S3バージョニング+MFA Deleteは削除操作に多要素認証を要求しますが、適切な権限を持つ管理者による削除は防げず、完全な不変性は保証されません。 選択肢Cの S3 Object Lockガバナンスモードはs3:BypassGovernanceRetention権限を持つユーザーが保持期間を短縮したり削除したりできるため、管理者も含めて削除不可という要件を満たしません。 選択肢Dの S3ライフサイクルポリシーはオブジェクトの移行や削除を自動化するためのものであり、オブジェクトの削除を防ぐ機能はありません。