無限ノック › SCS 練習問題一覧 › 問題
SCSデータ保護

ある政府系機関が、Amazon S3に保存する機密データについて「2つの独立した暗号化レイヤー」を必須とするセキュリティ要件を持っています。両レイヤーともにカスタマー管理キー(CMK)を使用し、すべてのキー使用をAWS CloudTrailで監査できる必要があります。この要件を最もシンプルに満たすS3の暗号化オプションはどれですか?

A
SSE-KMSをバケットのデフォルト暗号化に設定した上で、同じバケットにSSE-S3(AES-256)も追加設定し二重暗号化する
不正解です。S3では同じオブジェクトに対してSSE-KMSとSSE-S3を同時に適用することはできません。1つのオブジェクトに設定できるサーバーサイド暗号化オプションは1種類のみです。
B
AWS暗号化SDKでクライアントサイド暗号化を行ってからS3にアップロードし、バケット側でSSE-KMSを設定して二重暗号化する
不正解です。技術的には2層になりますが、クライアントサイド暗号化はアプリケーション側の実装が必要であり、SSE-KMSとの統一されたCloudTrail監査が複雑になります。「最もシンプル」という要件を満たしません。
C
DSSE-KMS(Dual-layer Server-Side Encryption with KMS keys:KMSキーを使用した二重レイヤーサーバーサイド暗号化)を使用する
✓ 正解
DSSE-KMS(Dual-layer Server-Side Encryption with KMS keys:KMSキーを使用した二重レイヤーサーバーサイド暗号化)を使用する。 DSSE-KMSはS3のネイティブ機能として2つの独立したAES-256-GCM暗号化レイヤーを適用します。両レイヤーにカスタマー管理キー(CMK)を使用でき、すべてのキー使用がCloudTrailに記録されます。政府・金融など高度なコンプライアンス要件向けに設計されており、追加のアプリケーション実装が不要です。
D
2つの異なるKMS CMKでS3オブジェクトを順次暗号化するAWS Lambda関数を作成し、S3 PutObjectイベントをトリガーとして実行する
不正解です。カスタムLambda関数での2重暗号化実装は可能ですが、ネイティブ機能に比べて実装・運用コストが大幅に高く、障害リスクや遅延も増加します。「最もシンプルに満たす」要件に合致しません。

解説

DSSE-KMS(Dual-layer Server-Side Encryption with KMS keys:KMSキーを使用した二重レイヤーサーバーサイド暗号化)を使用する。 DSSE-KMSはS3のネイティブ機能として2つの独立したAES-256-GCM暗号化レイヤーを適用します。両レイヤーにカスタマー管理キー(CMK)を使用でき、すべてのキー使用がCloudTrailに記録されます。政府・金融など高度なコンプライアンス要件向けに設計されており、追加のアプリケーション実装が不要です。 選択肢Aは不正解です。S3では同じオブジェクトに対してSSE-KMSとSSE-S3を同時に適用することはできません。1つのオブジェクトに設定できるサーバーサイド暗号化オプションは1種類のみです。 選択肢Bは不正解です。技術的には2層になりますが、クライアントサイド暗号化はアプリケーション側の実装が必要であり、SSE-KMSとの統一されたCloudTrail監査が複雑になります。「最もシンプル」という要件を満たしません。 選択肢Dは不正解です。カスタムLambda関数での2重暗号化実装は可能ですが、ネイティブ機能に比べて実装・運用コストが大幅に高く、障害リスクや遅延も増加します。「最もシンプルに満たす」要件に合致しません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る