無限ノック › SCS 練習問題一覧 › 問題
SCSデータ保護

グローバルなEコマース企業が、us-east-1 と ap-southeast-1 のAmazon S3バケットに顧客データをKMSカスタマー管理キー(CMK)でSSE-KMS暗号化して保存しています。ap-southeast-1 のアプリケーションが us-east-1 で暗号化されたS3オブジェクトを復号する際、us-east-1 のKMSエンドポイントへのクロスリージョンAPIコールが発生し、高レイテンシと追加コストが問題になっています。セキュリティチームは「KMSによるキーポリシーの制御・CloudTrail監査能力を維持しながら」、クロスリージョンKMS APIコールをなくしたいと考えています。最も適切な解決策はどれですか?

A
KMSマルチリージョンキーを使用する。us-east-1 にプライマリキーを作成し、ap-southeast-1 にレプリカキーをデプロイする。ap-southeast-1 のアプリケーションはレプリカキーのARNを使用して復号処理を行う
✓ 正解
KMSマルチリージョンキーは、同一のキーマテリアルとキーIDプレフィックス(mrk-...)を複数リージョンに展開できる機能です。us-east-1 のプライマリキーで暗号化されたデータは、ap-southeast-1 のレプリカキーでローカルに復号できるため、クロスリージョンAPIコールが発生しません。KMSのキーポリシー制御やCloudTrailによる監査も引き続き有効です。
B
ap-southeast-1 に新しいCMKを作成し、AWS Lambda関数を使用してS3オブジェクトのリアルタイム再暗号化パイプラインを構築する
再暗号化パイプラインは、構築すると既存データとの暗号化互換性が失われ、移行コスト・運用コストも増大します。根本的な解決策ではありません。
C
S3クロスリージョンレプリケーション(CRR)を設定し、レプリケーション先の暗号化方式をSSE-S3(AES-256)に変更して ap-southeast-1 にデータを複製する
SSE-S3への変更は、KMSによるキーポリシー制御やCloudTrail監査を失い、セキュリティ要件を満たしません。
D
us-east-1 のCMKキーポリシーに aws:RequestedRegion 条件キーを使用して ap-southeast-1 リージョンからのアクセスを明示的に許可するステートメントを追加する
Condition設定は、アクセス制御の問題を解決しますが、APIコール自体は依然として us-east-1 のKMSエンドポイントへ送信されます。レイテンシやコストの問題は解消されません。

解説

KMSマルチリージョンキーは、同一のキーマテリアルとキーIDプレフィックス(mrk-...)を複数リージョンに展開できる機能です。us-east-1 のプライマリキーで暗号化されたデータは、ap-southeast-1 のレプリカキーでローカルに復号できるため、クロスリージョンAPIコールが発生しません。KMSのキーポリシー制御やCloudTrailによる監査も引き続き有効です。 選択肢Bの再暗号化パイプラインは、構築すると既存データとの暗号化互換性が失われ、移行コスト・運用コストも増大します。根本的な解決策ではありません。 選択肢CのSSE-S3への変更は、KMSによるキーポリシー制御やCloudTrail監査を失い、セキュリティ要件を満たしません。 選択肢DのCondition設定は、アクセス制御の問題を解決しますが、APIコール自体は依然として us-east-1 のKMSエンドポイントへ送信されます。レイテンシやコストの問題は解消されません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る