SCSデータ保護
ある医療関連企業が、AWS Organizations で管理する50以上のAWSアカウントにわたって、Amazon S3に保存されたPHI(患者の健康情報:Protected Health Information)やPII(個人識別情報:Personally Identifiable Information)を自動的に検出・分類し、結果を一元的に確認したいと考えています。
要件は以下の通りです。
・SSN、クレジットカード番号、医療記録番号などの機密データパターンを自動識別する
・新規S3オブジェクトを継続的にスキャンする
・セキュリティ検出結果を委任管理者アカウントで一元管理する
最も適切なソリューションはどれですか?
AAmazon GuardDuty を全アカウントで有効化し、S3 Protection 機能を使って機密データを含むオブジェクトへの不審なアクセスを検出する
Amazon GuardDutyはS3へのアクセス異常を検出しますが、オブジェクトの内容(PHI/PIIパターン)を識別・分類する機能はありません。
BAmazon Macie を Organizations の委任管理者として設定し、全メンバーアカウントのS3バケットを自動スキャンして機密データを検出・分類する
✓ 正解
Amazon MacieはS3に特化した機密データ検出・分類サービスで、PHI/PII/財務データなどのパターンを機械学習で識別します。AWS Organizationsとの統合により委任管理者から全組織のS3バケットを一元管理でき、継続的スキャンにも対応しています。
CAWS Config マネージドルール「s3-bucket-public-read-prohibited」を全アカウントに適用し、機密データを含むバケットへの公開アクセスを防止する
AWS ConfigルールはS3設定のコンプライアンスチェックに使用されますが、バケット内のデータ内容をスキャン・分類する機能はありません。
DAmazon Inspector v2 を有効化して全アカウントのS3バケットをスキャンし、機密データのパターンマッチングを実行する
Amazon Inspectorはソフトウェア脆弱性とネットワーク露出の評価に特化しており、S3オブジェクトのデータ内容スキャン機能はありません。
解説
Amazon MacieはS3に特化した機密データ検出・分類サービスで、PHI/PII/財務データなどのパターンを機械学習で識別します。AWS Organizationsとの統合により委任管理者から全組織のS3バケットを一元管理でき、継続的スキャンにも対応しています。
選択肢AのAmazon GuardDutyはS3へのアクセス異常を検出しますが、オブジェクトの内容(PHI/PIIパターン)を識別・分類する機能はありません。
選択肢CのAWS ConfigルールはS3設定のコンプライアンスチェックに使用されますが、バケット内のデータ内容をスキャン・分類する機能はありません。
選択肢DのAmazon Inspectorはソフトウェア脆弱性とネットワーク露出の評価に特化しており、S3オブジェクトのデータ内容スキャン機能はありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →