SAAセキュアなアーキテクチャの設計

医療系企業が患者の個人情報(PHI)を含む CSV ファイルを毎日 Amazon S3 に大量アップロードしています。規制要件として「保存データに顧客管理 KMS キー(CMK)を使った暗号化」「暗号化なしオブジェクトのアップロードを拒否」「PHI の意図しない外部公開を自動検出」の 3 点が求められています。最もこの要件を満たすアーキテクチャはどれですか。

A
S3 デフォルト暗号化を SSE-S3 に設定してバケットポリシーで暗号化なしを拒否し、Amazon GuardDuty の S3 保護機能で不審なアクセスを検出する
SSE-S3 は AWS 管理キーによる暗号化で顧客管理キー(CMK)の要件を満たさず、GuardDuty は PHI の意図しない公開を検出する機能を持たない。
B
S3 バケットポリシーで SSE-KMS(CMK)を必須化して平文アップロードを拒否し、Amazon Macie で PHI の外部公開リスクを継続的に検出する
✓ 正解
S3 バケットポリシーで CMK 必須条件を強制し、Macie が PHI 検出と外部公開アラートを提供することで 3 要件すべてを満たす。
C
AWS KMS CMK を用いた S3 デフォルト暗号化を設定し、S3 Object Lambda でアップロード時の暗号化ヘッダーを検証してリジェクトする処理を追加する
S3 Object Lambda によるヘッダー検証はカスタム実装が必要で複雑性が増し、PHI の外部公開を検出する要件も充足できない。
D
バケットポリシーで特定 VPC エンドポイントからのアップロードのみを許可し、SSE-KMS 暗号化と Amazon Inspector による定期的な脆弱性スキャンを組み合わせる
VPC エンドポイント制限は外部からのアップロード防止に寄与するが、PHI の意図しない外部公開の検出要件を Inspector では満たせない。

解説

S3 バケットポリシーの s3:x-amz-server-side-encryption 条件で CMK 暗号化を強制し、Macie は ML を活用して PHI を自動識別し外部公開設定の誤りや異常アクセスを検出する。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SAA の問題一覧に戻る