無限ノック › SCS 練習問題一覧 › 問題
SCSデータ保護

ある決済処理企業が、PCI DSS準拠のアプリケーションを開発しています。セキュリティアーキテクトから以下の要件が提示されました。 ・FIPS 140-2 Level 3認定のHSM(ハードウェアセキュリティモジュール)が必要 ・HSMのハードウェアとファームウェアに対する専有的なコントロールが必要 ・マルチテナント環境では許容されないカスタムキー管理手順が必要 ・HSMでバックアップされた鍵をアプリケーションの暗号化操作に使用する必要がある これらすべての要件を最もよく満たすAWSサービスはどれですか?

A
AWS KMS カスタマーマネージドキー(CMK)を使用する
AWS KMS(CMK)はAWSが管理するマルチテナント環境のHSMで動作するため、ハードウェアへの専有的コントロールやカスタムキー管理手順は実現できません。
B
AWS CloudHSM を使用する
✓ 正解
AWS CloudHSMはFIPS 140-2 Level 3認定の専有HSMハードウェアを提供します。顧客がHSMの専有的なコントロールを持ち、AWS従業員もキーマテリアルにアクセスできません。物理的に専有されたHSMが割り当てられるため、マルチテナント環境の制約を受けずカスタムキー管理手順を実現できます。
C
AWS KMS AWSマネージドキーを使用する
AWS KMS(AWSマネージドキー)はAWSが完全に管理するため、カスタムキー管理手順は実現できず、ハードウェアの専有的コントロールも不可能です。
D
AWS Secrets Manager の自動ローテーション機能を使用する
AWS Secrets Managerはシークレット(認証情報等)の安全な保存・ローテーションサービスであり、HSMハードウェアの専有コントロールを提供するサービスではありません。

解説

AWS CloudHSMはFIPS 140-2 Level 3認定の専有HSMハードウェアを提供します。顧客がHSMの専有的なコントロールを持ち、AWS従業員もキーマテリアルにアクセスできません。物理的に専有されたHSMが割り当てられるため、マルチテナント環境の制約を受けずカスタムキー管理手順を実現できます。 選択肢AのAWS KMS(CMK)はAWSが管理するマルチテナント環境のHSMで動作するため、ハードウェアへの専有的コントロールやカスタムキー管理手順は実現できません。 選択肢CのAWS KMS(AWSマネージドキー)はAWSが完全に管理するため、カスタムキー管理手順は実現できず、ハードウェアの専有的コントロールも不可能です。 選択肢DのAWS Secrets Managerはシークレット(認証情報等)の安全な保存・ローテーションサービスであり、HSMハードウェアの専有コントロールを提供するサービスではありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る