ある金融サービス企業が、顧客の個人情報(PII)を含むデータを Amazon S3 に保存しています。コンプライアンス要件として以下がすべて定められています。 ・企業が管理する暗号化キーを使用すること ・キーの使用履歴をすべて監査可能にすること ・キーを年1回自動ローテーションすること ・キーが侵害された場合に即時アクセスを無効化できること これらすべての要件を満たすソリューションはどれですか?
顧客管理キー(CMK)を使用した SSE-KMS は、企業がキーを所有・管理でき、KMS の自動ローテーション機能(年1回)を利用できます。CloudTrail は KMS API 呼び出しをすべてログに記録し監査要件を満たします。侵害時は CMK を即時無効化してアクセスをブロックできます。 選択肢Aは、SSE-S3 は AWS がキーを管理するため企業がキーを管理するというコンプライアンス要件を満たしません。また、S3アクセスログはキーの使用履歴を詳細に記録する仕組みではなく監査要件も満たしません。 選択肢Bは、AWS マネージドキーは AWS が管理するキーであるため企業が直接制御できず、即時無効化も不可能です。企業がキーを管理するという要件を満たしません。 選択肢Cが正解です。CMK(顧客管理キー)を使用した SSE-KMS により企業がキーを所有・管理でき、自動ローテーション・CloudTrail監査・即時無効化のすべてのコンプライアンス要件を満たします。 選択肢Dは、SSE-C は顧客がキーを保管・転送する必要があり、AWS側でのネイティブな自動ローテーション機能がないためLambda関数による手動実装が必要です。要件を最小構成で完全に満たすことができません。