ある決済処理企業が、PCI DSS準拠のアプリケーションを開発しています。セキュリティアーキテクトから以下の要件が提示されました。 ・FIPS 140-2 Level 3認定のHSM(ハードウェアセキュリティモジュール)が必要 ・HSMのハードウェアとファームウェアに対する専有的なコントロールが必要 ・マルチテナント環境では許容されないカスタムキー管理手順が必要 ・HSMでバックアップされた鍵をアプリケーションの暗号化操作に使用する必要がある これらすべての要件を最もよく満たすAWSサービスはどれですか?
AWS CloudHSMはFIPS 140-2 Level 3認定の専有HSMハードウェアを提供します。顧客がHSMの専有的なコントロールを持ち、AWS従業員もキーマテリアルにアクセスできません。物理的に専有されたHSMが割り当てられるため、マルチテナント環境の制約を受けずカスタムキー管理手順を実現できます。 選択肢AのAWS KMS(CMK)はAWSが管理するマルチテナント環境のHSMで動作するため、ハードウェアへの専有的コントロールやカスタムキー管理手順は実現できません。 選択肢CのAWS KMS(AWSマネージドキー)はAWSが完全に管理するため、カスタムキー管理手順は実現できず、ハードウェアの専有的コントロールも不可能です。 選択肢DのAWS Secrets Managerはシークレット(認証情報等)の安全な保存・ローテーションサービスであり、HSMハードウェアの専有コントロールを提供するサービスではありません。