ある企業がランサムウェア攻撃を受け、EC2インスタンスとAmazon RDSデータベースのデータが暗号化されました。調査の結果、攻撃者はAdministratorAccessポリシーを持つIAMロールを侵害し、AWS Backupで作成されたバックアップも削除していたことが判明しました。今後の同様の攻撃に備えて、管理者権限が侵害された場合でもバックアップを確実に保全できる対策として最も効果的なものはどれですか?
AWS Backup Vault LockはバックアップボールトにWORMモデルを適用する機能です。一度設定すると、AWSアカウントのrootユーザーやAdministratorAccess権限を持つIAMユーザーでさえもロック期間中はバックアップを削除・変更できなくなります。これにより、攻撃者が管理者権限を侵害した場合でもバックアップの改ざん・削除を物理的に防止できます。 選択肢AのS3バージョニング+MFAデリートは有効な対策ですが、AWS BackupのバックアップデータをS3にエクスポートする追加手順が必要であり、Vault Lockのようにバックアップボールト自体をネイティブに保護する機能ではありません。 選択肢Cのクロスリージョン+クロスアカウントコピーはDR(災害復旧)として有効ですが、AdministratorAccess権限があればすべてのリージョン・アカウントのバックアップを削除できます。 選択肢DのCMK暗号化はデータの機密性保護には有効ですが、削除権限を制限する機能はなく本質的な対策になりません。