無限ノック › SCS 練習問題一覧 › 問題
SCSデータ保護

あるスタートアップ企業が、アプリケーションコード内にハードコードされているデータベース認証情報を安全な管理方法へ移行しようとしています。セキュリティ要件は次の通りです: (1)認証情報を90日ごとに自動ローテーションすること (2)ローテーション中もアプリケーションのダウンタイムを発生させないこと (3)認証情報へのすべてのアクセスを監査可能にすること これらの要件を最もよく満たすソリューションはどれですか?

A
認証情報をAWS Systems Manager Parameter StoreにSecureStringパラメータとして保存し、Amazon EventBridgeでトリガーされるAWS Lambda関数を実装して90日ごとに更新する。
AWS Systems Manager Parameter Storeは安全な保管とKMS暗号化が可能ですが、ビルトインの自動ローテーション機能がなく、Lambda関数を自前実装する必要があります。管理コストが高く、要件(1)(2)の確実な達成が難しくなります。
B
認証情報をAWS Secrets Managerに保存し、「シングルユーザー(single user)」ローテーション戦略のLambdaローテーション関数で自動ローテーションを有効化し、AWS CloudTrailでAPIコールを記録する。
AWS Secrets Managerのシングルユーザー戦略は1ユーザーのパスワードを直接上書き更新するため、古いパスワードをキャッシュ中のアプリケーションが一時的に接続失敗する可能性があり、ダウンタイムゼロの要件(2)を確実には満たせません。
C
認証情報をAWS Secrets Managerに保存し、「交互ユーザー(alternating users)」ローテーション戦略のLambdaローテーション関数で自動ローテーションを有効化し、AWS CloudTrailでAPIコールを記録する。
✓ 正解
AWS Secrets Managerの交互ユーザー戦略は既存DBユーザーのクローンを作成し、2セットの認証情報を交互に使用します。ローテーション中も常に有効な認証情報が存在するためダウンタイムがなく要件(2)を満たします。CloudTrailはGetSecretValueなどのAPIコールを自動記録し要件(3)も満たします。
D
認証情報をKMSで暗号化してAmazon S3に保存し、S3イベント通知でLambdaをトリガーして定期的に新しい認証情報ファイルを生成・配置する。
Amazon S3は認証情報管理に適したサービスではなく、ローテーションや監査の仕組みをすべて自前実装する必要があります。

解説

AWS Secrets Managerは認証情報の安全な保管・自動ローテーション・監査をネイティブに提供します。ローテーション戦略の違いが本問の核心です。 選択肢Cが正解です。「交互ユーザー」戦略は既存DBユーザーのクローンを作成し、2セットの認証情報を交互に使用します。ローテーション中も常に有効な認証情報が存在するためダウンタイムがなく要件(2)を満たします。CloudTrailはGetSecretValueなどのAPIコールを自動記録し要件(3)も満たします。 選択肢Aは誤りです。Parameter Storeは安全な保管とKMS暗号化が可能ですが、ビルトインの自動ローテーション機能がなく、Lambda関数を自前実装する必要があります。管理コストが高く、要件(1)(2)の確実な達成が難しくなります。 選択肢Bは誤りです。「シングルユーザー」戦略は1ユーザーのパスワードを直接上書き更新するため、古いパスワードをキャッシュ中のアプリケーションが一時的に接続失敗する可能性があり、ダウンタイムゼロの要件(2)を確実には満たせません。 選択肢Dは誤りです。S3は認証情報管理に適したサービスではなく、ローテーションや監査の仕組みをすべて自前実装する必要があります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る