EC2 ベースのウェブアプリケーションが顧客情報を S3 バケットに保存しています。セキュリティチームは、クレジットカード番号や PII(Personally Identifiable Information: 個人を特定できる情報)が意図せずバケットに保存されていないかを継続的かつ自動的に検出したいと考えています。最も適切なアプローチはどれですか?
Amazon Macieは機械学習と自動パターンマッチングを使用してS3バケット内のPII(クレジットカード番号・社会保障番号・氏名・住所など)を自動検出するマネージドサービスです。機密データ自動検出を有効化することで新規オブジェクトも継続的にスキャンされ、検出結果をEventBridge経由で通知できます。 選択肢Aは、Lambdaと正規表現での自作は可能ですが検出パターンの保守やスケーリングを自前で行う必要があり運用コストが高く、Macieの精度や継続性に及びません。 選択肢Cは、AWS Configが構成設定を評価する機能でデータ内容のPII検出はできません。 選択肢Dは、GuardDutyが不審なアクセスの脅威検出を行うものでデータ内容の分類は行いません。