無限ノック › DVA 練習問題一覧 › 問題DVA セキュリティ
金融サービス企業がAmazon S3に取引ログを保存しています。規制要件により、保存したログは7年間、変更・削除が完全に不可能な状態(WORM:Write Once Read Many)にする必要があります。AWSのルートユーザーや管理者でさえも保持期間中の削除ができないことを保証しなければなりません。この要件を満たすための最も適切な設定はどれですか?
A S3バケットのバージョニングを有効にし、バケットポリシーで s3:DeleteObject および s3:DeleteObjectVersion を全プリンシパルに対してDenyに設定する
バケットポリシーのDenyはルートユーザーがポリシー自体を変更できるため不十分。バケットポリシーはルートアカウントで上書き可能です。
B S3 Object LockをCompliance(コンプライアンス)モードで有効にし、デフォルト保持期間を7年(2557日)に設定する
✓ 正解
S3 Object LockのComplianceモードは、保持期間中はAWSルートユーザーを含む誰もオブジェクトの削除・上書き・保持期間の短縮ができない最も厳格なWORM保護です。金融規制(SEC Rule 17a-4等)への準拠に使用されます。
C S3 Object LockをGovernance(ガバナンス)モードで有効にし、s3:BypassGovernanceRetention 権限を誰にも付与しない運用ルールを徹底する
Governanceモードでは s3:BypassGovernanceRetention 権限を持つユーザー(ルートアカウント含む)が保持をバイパスして削除できるため、運用ルールに依存した統制では規制要件の「技術的保証」を満たしません。
D Amazon S3 Glacierを使用してVault Lockポリシーを適用し、7年間のデータ保持を強制する
Amazon S3 GlacierのVault Lockは有効な手段ですが、設問はS3への保存が前提であり、Glacierへのデータ移行が別途必要となります。
解説 正解:
S3 Object LockをCompliance(コンプライアンス)モードで有効にし、デフォルト保持期間を7年(2557日)に設定する
S3 Object LockのComplianceモードは、保持期間中はAWSルートユーザーを含む誰もオブジェクトの削除・上書き・保持期間の短縮ができない最も厳格なWORM保護です。金融規制(SEC Rule 17a-4等)への準拠に使用されます。
選択肢Aは、バケットポリシーのDenyはルートユーザーがポリシー自体を変更できるため不十分。バケットポリシーはルートアカウントで上書き可能です。
選択肢Cは、Governanceモードでは s3:BypassGovernanceRetention 権限を持つユーザー(ルートアカウント含む)が保持をバイパスして削除できるため、運用ルールに依存した統制では規制要件の「技術的保証」を満たしません。
選択肢Dは、Amazon S3 GlacierのVault Lockは有効な手段ですが、設問はS3への保存が前提であり、Glacierへのデータ移行が別途必要となります。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →