無限ノック › SCS 練習問題一覧 › 問題
SCSデータ保護

あるSaaSプロバイダーが、顧客データをAmazon S3に保存する際、暗号化キーをAWS内(KMSを含む)に一切保管しないことを契約上求められています。キーは顧客企業のオンプレミスHSMで管理し、各リクエスト時に提供します。一方で、暗号化・復号の演算処理はS3側にオフロードしてアプリケーションの実装変更を最小化し、サーバーサイドで暗号化を行いたいと考えています。この要件を満たす方式はどれですか。

A
SSE-C(Server-Side Encryption with Customer-Provided Keys)を使用し、各PUT/GETリクエストで顧客が暗号化キーを提供する。S3は暗号化後にキーを破棄し保管しない。
✓ 正解
SSE-Cは顧客が各リクエストで暗号化キーを提供し、S3がサーバーサイドで暗号化・復号を行った後にキーを破棄・保管しない。キーはAWS内(KMS含む)に残らず、演算はS3にオフロードされ実装変更も最小で要件を満たす。
B
SSE-KMS(カスタマー管理キー)を使用し、キーポリシーで顧客のIAMロールのみにkms:Decryptを許可してアクセスを制限する。
SSE-KMSのカスタマー管理キーはキーマテリアルがKMS(AWS内)に保管されるため、AWS内にキーを一切保管しないという契約要件に違反する。アクセス制限を強めても保管場所の問題は解決しない。
C
クライアントサイド暗号化(AWS Encryption SDK)を使用し、顧客のオンプレミスHSMで管理するキーでアプリケーション側で暗号化してからS3にオブジェクトをアップロードする。
AWS Encryption SDKによるクライアントサイド暗号化はキーをAWS外に保持できるが、暗号化演算がアプリケーション側で行われサーバーサイドではない。実装変更の最小化とS3へのオフロード要件を満たさない。
D
SSE-KMSにオンプレミスHSMからインポートしたキーマテリアル(BYOK)を使用し、S3バケットキーを有効化してKMSコストを削減する。
BYOKでインポートしたキーもKMS(AWS内)に保管されるため、AWS内に一切キーを保管しない要件に反する。S3バケットキーはコスト削減策であり、キー保管場所の要件とは無関係。

解説

SSE-C(Server-Side Encryption with Customer-Provided Keys)は、顧客が各PUT/GETリクエストで暗号化キーを提供し、S3がサーバーサイドで暗号化・復号を実行した後にキーを破棄する。キーはKMSを含むAWS内に一切保管されず、演算はS3にオフロードされ実装変更も最小で契約要件を満たす。 選択肢のSSE-KMS(CMK)はキーがKMSに保管され要件違反。 選択肢のクライアントサイド暗号化はサーバーサイドでなくアプリ変更が大きい。 選択肢のBYOKもキーがKMSに保管され要件に反する。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る