無限ノック › SCS 練習問題一覧 › 問題
SCSセキュリティの基盤とガバナンス

ある医療テクノロジー企業がAWSクラウド上でPHI(Protected Health Information:保護医療情報)を処理するアプリケーションを構築している。HIPAA(Health Insurance Portability and Accountability Act:医療情報の携帯性と説明責任に関する米国連邦法)コンプライアンスのために、AWSとの間でBAA(Business Associate Agreement:事業関係者契約)を締結する必要がある。 また、外部の監査法人からAWSのSOC 2 Type IIレポートの提出を求められている。これらを最小限の手順で取得するための最適な方法はどれか?

A
AWSサポートにSeverity 1のチケットを作成してBAAの締結を要求し、AWSの公式ウェブサイトのコンプライアンスページからSOC 2レポートをダウンロードする
AWSサポートへのチケット提出によるBAA締結は不要であり、SOC 2レポートはNDA(秘密保持契約)が必要なためAWS Artifactを通じてのみ取得でき、公開ウェブサイトからは直接ダウンロードできない。
B
AWS Artifactコンソールの「契約(Agreements)」セクションでHIPAA BAAに同意し、「レポート(Reports)」セクションからSOC 2 Type IIレポートをダウンロードする
✓ 正解
AWS Artifactは、AWSのコンプライアンス関連ドキュメントへのセルフサービスアクセスポータルです。「契約(Agreements)」セクションではHIPAA BAA等の法的契約をセルフサービスで確認・同意でき、「レポート(Reports)」セクションではSOC 2、ISO 27001、PCI DSS AOC等のAWS第三者監査レポートをダウンロードできます。どちらもAWS Artifactで完結します。
C
AWS Audit Managerでコンプライアンス評価を開始し、HIPAAテンプレートを使用してBAAと監査レポートを自動生成する
AWS Audit Managerはコンプライアンス評価のエビデンス収集ツールであり、AWSとのBAA締結機能はない。
D
AWS Security HubでHIPAAセキュリティ標準を有効化し、コンプライアンス評価結果をSOC 2レポートとして監査法人に提出する
Security HubはAWSリソースのセキュリティ状態を評価するサービスであり、法的契約の締結やAWS自身の第三者監査レポートの提供機能はない。

解説

AWS Artifactは、AWSのコンプライアンス関連ドキュメントへのセルフサービスアクセスポータルです。「契約(Agreements)」セクションではHIPAA BAA等の法的契約をセルフサービスで確認・同意でき、「レポート(Reports)」セクションではSOC 2、ISO 27001、PCI DSS AOC等のAWS第三者監査レポートをダウンロードできます。どちらもAWS Artifactで完結します。 選択肢AのBAAの締結にAWSサポートへのチケット提出は不要である。またSOC 2レポートはNDA(秘密保持契約)が必要なためAWS Artifactを通じてのみ取得でき、公開ウェブサイトからは直接ダウンロードできない。 選択肢CのAWS Audit Managerはコンプライアンス評価のエビデンス収集ツールであり、AWSとのBAA締結機能はない。 選択肢DのSecurity HubはAWSリソースのセキュリティ状態を評価するサービスであり、法的契約の締結やAWS自身の第三者監査レポートの提供機能はない。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る