無限ノック › SCS 練習問題一覧 › 問題
SCSデータ保護

ある医薬品研究機関が、EC2インスタンス上で機密性の高い遺伝子配列データの解析処理を実行しています。セキュリティ部門から以下の厳格な要件が課されました。 ・解析処理中(メモリ上)のデータに、EC2インスタンスのOSおよびroot権限を持つ管理者がアクセスできないこと ・処理を実行するコードが改ざんされていないことを暗号的に証明できること(コード完全性の検証) ・KMSの復号権限は、正規のコードが動作している環境にのみ付与すること これらの要件をネイティブなAWSサービスのみで実現する最も適切なアーキテクチャはどれですか?

A
専有インスタンス(Dedicated Instance)を使用し、他のAWSテナントのワークロードからの物理的な分離を保証する
専有インスタンス(Dedicated Instance)は他テナントとの物理ハードウェア共有を防ぎますが、同一インスタンスのOS(root権限)からメモリへのアクセスを防ぐことはできず、コード完全性の暗号的証明機能もないため要件を満たしません。
B
AWS Nitro Enclavesを使用し、KMSキーポリシーにAttestation条件(kms:RecipientAttestation:ImageSha384)を設定してエンクレーブ内でのみ復号を許可する
✓ 正解
Nitro Enclavesは親インスタンスOSからメモリが暗号学的に分離された独立環境を提供し、管理者もエンクレーブ内データにアクセスできません。KMSのAttestation条件でコードハッシュを検証し、正規コードが動作する環境のみへの復号を実現します。
C
EBS暗号化(CMK使用)と専有ホスト(Dedicated Host)を組み合わせ、データの静止時暗号化と物理分離を実現する
EBS暗号化とDedicated Hostの組み合わせはデータの静止時暗号化と物理専有を実現しますが、処理中(メモリ上)のデータへのOSアクセスを防ぐことはできず、コード完全性の暗号的証明機能もありません。
D
AWS PrivateLinkとVPCエンドポイントポリシーを使用して、KMSへのアクセスを特定のEC2インスタンスIDからのみに制限する
VPCエンドポイントポリシーはネットワーク経路のアクセス制御には有効ですが、EC2インスタンス内のOSからメモリへのアクセスを防ぐ機能はなく、コードの完全性を暗号的に証明する仕組みも提供しません。

解説

AWS Nitro Enclavesは、EC2インスタンスから完全に分離された独立したコンピューティング環境(エンクレーブ)を作成するサービスです。エンクレーブはメモリとCPUが親インスタンスから暗号学的に隔離されており、root権限を持つ管理者を含む親インスタンス側からエンクレーブのメモリに直接アクセスすることは技術的に不可能です。 エンクレーブはAttestation Document(測定値ドキュメント)を生成します。このドキュメントには実行中のコードイメージのハッシュ(PCR値:Platform Configuration Register、コードの整合性を数値として記録するセキュア測定レジスタ)が含まれ、AWS Nitro Security Chipによって署名されています。AWS KMSはこのAttestation DocumentをキーポリシーのConditionキー(`kms:RecipientAttestation:ImageSha384`)で検証し、事前に登録した正規コードのハッシュと一致する場合にのみ復号を許可します。これにより3つの要件がすべて実現されます。 選択肢AのDedicated Instanceは他のAWSテナントとの物理ハードウェア共有を防ぎますが、同一インスタンス内のOSからメモリへのアクセスを防ぐことはできず、コード完全性の証明機能もありません。 選択肢CのEBS暗号化+Dedicated Hostはデータの静止時保護と物理分離を提供しますが、処理中(インメモリ)のデータへのOS側からのアクセスを防ぐことはできず、Attestationによるコード完全性検証機能もありません。 選択肢DのPrivateLinkとVPCエンドポイントポリシーはネットワークレベルのアクセス制御であり、インスタンス内のOSからのメモリアクセスを防いだり、コードの完全性を暗号的に証明したりする機能を持っていません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る