無限ノック › SAA 練習問題一覧 › 問題
SAAセキュアなアーキテクチャの設計

医療機関のシステムを運営する企業が、患者の医療個人情報(PHI: Protected Health Information)をAmazon S3に保存しています。規制上のコンプライアンス要件として以下が定められています: (1) データは企業自身が管理する暗号化キーで保存時に暗号化すること (2) キーの使用履歴がすべて監査ログとして記録されること (3) S3バケットへのアクセス権限とは完全に独立した形で、セキュリティチームがキーへのアクセスを制御できること これらの要件をすべて満たすソリューションはどれですか?

A
S3 SSE-S3(S3マネージドキーによるサーバーサイド暗号化)を使用し、S3サーバーアクセスログとAWS CloudTrailを有効化する
SSE-S3 はキーをAWSが管理するため要件(1)(3)を満たしません。
B
AWSマネージドキー(aws/s3)を使用したS3 SSE-KMSを設定し、AWS CloudTrailでKMS APIコールのログ記録を有効化する
AWS マネージドキーはキーポリシーをユーザーが変更できず要件(3)を満たしません。
C
AWS KMSでカスタマーマネージドキー(CMK)を作成してS3 SSE-KMSを設定し、CloudTrailを有効化してキー使用履歴を記録する
✓ 正解
CMKはキーポリシーをS3バケットポリシーとは独立して管理でき、セキュリティチームがKMSコンソールから直接アクセス制御できます。CloudTrailはKMS APIコールを記録し監査要件を満たします。
D
アプリケーション側でAWS KMS CMKを使用してデータを暗号化してからS3に保存するクライアントサイド暗号化を採用し、CloudTrailを有効化する
クライアントサイド暗号化も技術的には3要件を満たしますが、アプリケーション側に暗号化・復号ロジックの実装が必要となり運用負荷が高くなります。

解説

選択肢AのS3 SSE-S3はAWSがキーの生成・管理をすべて担うため、企業が暗号化キーを制御できず、要件(1)「企業自身が管理するキー」と要件(3)「独立した制御」を満たしません。 選択肢BのAWSマネージドキー(aws/s3)を使用したSSE-KMSでは、キーポリシーを利用者が編集できないため、セキュリティチームがS3アクセス権限とは独立してキーへのアクセスを制御する要件(3)を満たすことができません。 選択肢C(CMKを使用したSSE-KMS)はキーポリシーをS3バケットポリシーとは独立して設定でき、セキュリティチームがKMSコンソールから直接アクセス制御できるため要件(3)を満たします。CloudTrailがKMS APIコールを記録するため要件(2)も満たし、カスタマーマネージドキーにより要件(1)も実現できます。 選択肢Dのクライアントサイド暗号化は技術的には3要件を満たす可能性がありますが、アプリケーション側に暗号化・復号ロジックの実装が必要であり、SSE-KMSと比べて開発・運用コストが大幅に増加するため最適ではありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAA の問題一覧に戻る