SCSデータ保護

セキュリティエンジニアが、対称型AWS KMSカスタマー管理キー(CMK)の自動キーローテーションを有効化しました。この操作が既存の暗号化データに与える影響として正しいものはどれですか?

A
既存のすべての暗号化データが、KMSによって自動的に新しいキーマテリアルで再暗号化される
[自動再暗号化]は[KMSの自動ローテーションはキーマテリアルを更新するだけで既存の暗号化データを自動再暗号化する機能はない]。
B
既存のデータは古いキーマテリアルで暗号化されたまま維持されるが、KMSは古いキーマテリアルを保持するため引き続き透過的に復号できる
✓ 正解
KMSの自動キーローテーションは、CMKのメタデータ(ID、ARN、エイリアス、ポリシー)はそのままで、基礎となるキーマテリアル(バッキングキー)のみを更新します。既存データは再暗号化されず、古いキーマテリアルはKMSが保持し続けるため、ローテーション後も透過的に復号できます。ローテーション後に新たに暗号化されるデータのみ新しいキーマテリアルが使用されます。
C
新しいCMKが作成され、古いCMKはスケジュール削除(Pending Deletion)状態に自動移行する
[新CMK作成・旧CMK削除]は[ローテーション後も同じCMK IDとARNが維持されローテーション後も変わらない]。
D
既存のデータは古いキーマテリアルで暗号化されたまま維持されるが、CMKのARNが変更されるためIAMポリシーの更新が必要になる
[ARN変更]は[CMKのARNはローテーション後も変わらずIAMポリシーやリソースポリシーの更新は不要]。

解説

KMSの自動キーローテーションは、CMKのメタデータ(ID、ARN、エイリアス、ポリシー)はそのままで、基礎となるキーマテリアル(バッキングキー)のみを更新します。既存データは再暗号化されず、古いキーマテリアルはKMSが保持し続けるため、ローテーション後も透過的に復号できます。ローテーション後に新たに暗号化されるデータのみ新しいキーマテリアルが使用されます。 選択肢Aの[自動再暗号化]は[KMSの自動ローテーションはキーマテリアルを更新するだけで既存の暗号化データを自動再暗号化する機能はない]。 選択肢Cの[新CMK作成・旧CMK削除]は[ローテーション後も同じCMK IDとARNが維持されローテーション後も変わらない]。 選択肢Dの[ARN変更]は[CMKのARNはローテーション後も変わらずIAMポリシーやリソースポリシーの更新は不要]。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SCS の問題一覧に戻る