SCSデータ保護
あるヘルスケア企業が、数千のS3バケットにわたって患者データを保管しています。コンプライアンス担当者から以下の要件が提示されました。
・全S3バケットにPHI(患者健康情報)・PII(個人識別情報)・クレジットカード番号が含まれているかを定期的に自動検出する
・S3バケットの設定ミス(意図しない公開アクセスなど)も同時に把握する
・手動でのデータサンプリングは規模的に現実的でなく、最小限の実装コストで実現する
この要件を最も効率的に満たすAWSサービスはどれか?
AAmazon MacieをS3バケットに対して有効化し、機密データ検出ジョブとS3バケット評価を設定する
✓ 正解
Amazon Macieは機械学習とパターンマッチングを活用してS3内のPHI・PII・クレジットカード番号などの機密データを自動検出・分類するマネージドサービスです。S3バケットのセキュリティ設定評価(公開アクセス、暗号化の有無など)も標準機能として提供しており、最小限の設定で本問の全要件を満たします。
BAWS GlueデータカタログにS3オブジェクトをクロールさせ、Lambda関数でカスタム正規表現によるPII検出スキャンを実行する
Glue + Lambdaカスタムスキャンは技術的には実現可能ですが、実装・維持コストが高く、Macieの組み込み検出機能と比べて精度・網羅性でも劣ります。
CAmazon Inspector v2でS3バケットを対象にしたスキャンを実行し、PHIを検出する
Amazon InspectorはEC2・ECRコンテナ・Lambda関数の脆弱性スキャンに特化したサービスであり、S3オブジェクトの内容を解析して機密データを検出する機能は持ちません。
DAWS ConfigルールでS3の公開アクセス設定を評価し、Amazon AthenaでS3オブジェクトのメタデータを定期クエリする
Config + Athenaの組み合わせはS3の設定評価やログ分析に有効ですが、オブジェクトのコンテンツを解析してPHI/PIIを自動検出する機能はなく、本問の要件を満たせません。
解説
Amazon Macieは機械学習とパターンマッチングを活用してS3内のPHI・PII・クレジットカード番号などの機密データを自動検出・分類するマネージドサービスです。S3バケットのセキュリティ設定評価(公開アクセス、暗号化の有無など)も標準機能として提供しており、最小限の設定で本問の全要件を満たします。
選択肢BのGlue + Lambdaカスタムスキャンは技術的には実現可能ですが、実装・維持コストが高く、Macieの組み込み検出機能と比べて精度・網羅性でも劣ります。
選択肢CのAmazon InspectorはEC2・ECRコンテナ・Lambda関数の脆弱性スキャンに特化したサービスであり、S3オブジェクトの内容を解析して機密データを検出する機能は持ちません。
選択肢DのConfig + Athenaの組み合わせはS3の設定評価やログ分析に有効ですが、オブジェクトのコンテンツを解析してPHI/PIIを自動検出する機能はなく、本問の要件を満たせません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →