SCS検出
ある金融機関は、Amazon S3に保存されたデータに顧客の個人識別情報(PII:氏名・住所・クレジットカード番号など)や財務情報が含まれているかを継続的に監視したいと考えています。さらに、パブリックアクセスが有効になっているバケットや暗号化されていないオブジェクトの検出も要件に含まれています。これらすべての要件を最も効果的に満たすAWSサービスはどれか?
AAmazon Macieを有効化し、自動機密データ検出と検出結果の通知を設定する
✓ 正解
Amazon MacieはS3に特化した機密データ検出サービスです。機械学習を用いてPIIや財務情報などの機密データを自動識別し、バケットのパブリックアクセス状態・暗号化設定・アクセス制御をインベントリとして評価するため、設問のすべての要件を満たします。
BAmazon InspectorでS3バケットをスキャン対象に追加し、設定の誤りと脆弱性を検出する
Amazon Inspectorは誤りです。InspectorはEC2インスタンス・コンテナ・Lambda関数の脆弱性スキャンが主な用途であり、S3オブジェクト内のPII等の機密データ検出機能はありません。
CAWS Config Rulesを使用してS3バケットのパブリックアクセス設定と暗号化状態のコンプライアンスを評価する
AWS Config Rulesは誤りです。Config RulesはS3バケットの設定コンプライアンス(パブリックアクセスや暗号化の有無)の評価には有効ですが、オブジェクト内のデータ内容(PIIかどうか)を検出する機能はありません。
DAmazon GuardDutyのS3保護機能を有効化し、S3バケットへの不審なアクセスパターンを検出する
Amazon GuardDutyのS3保護は誤りです。GuardDutyのS3保護はデータイベントログを分析して不審なアクセスパターンを検出するものであり、オブジェクト内の機密データのスキャンは行いません。
解説
Amazon MacieはS3に特化した機密データ検出サービスです。機械学習を用いてPIIや財務情報などの機密データを自動識別し、バケットのパブリックアクセス状態・暗号化設定・アクセス制御をインベントリとして評価するため、設問のすべての要件を満たします。
選択肢BのAmazon Inspectorは誤りです。InspectorはEC2インスタンス・コンテナ・Lambda関数の脆弱性スキャンが主な用途であり、S3オブジェクト内のPII等の機密データ検出機能はありません。
選択肢CのAWS Config Rulesは誤りです。Config RulesはS3バケットの設定コンプライアンス(パブリックアクセスや暗号化の有無)の評価には有効ですが、オブジェクト内のデータ内容(PIIかどうか)を検出する機能はありません。
選択肢DのAmazon GuardDutyのS3保護は誤りです。GuardDutyのS3保護はデータイベントログを分析して不審なアクセスパターンを検出するものであり、オブジェクト内の機密データのスキャンは行いません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →