Eコマース企業でランサムウェア攻撃が発生し、プライマリリージョンのバックアップも暗号化・削除されました。今後は管理者権限でも削除できない不変バックアップを実装することになりました。AWS Backupを使用してこのような攻撃からバックアップを保護するために最も有効な設定はどれですか?
AWS Backup Vault Lock の Compliance モードを有効にすると、保持期間中はルートユーザーを含むいかなるプリンシパルもバックアップを削除・変更できなくなります(WORM:Write Once Read Many 保護)。これはランサムウェアによるバックアップの暗号化・削除を防ぐ最も確実な保護です。 選択肢BのVPCエンドポイント配置はネットワークアクセス制御であり不変性の保証にはなりません。 選択肢Cのクロスアカウントコピーは補完策として有効ですが、Vault Lock なしではそのアカウントも侵害される可能性があります。 選択肢DのSCPによる削除拒否はSCP自体を変更できる権限者には回避可能であり、Compliance モードの Vault Lock より保護強度が低くなります。