SOAセキュリティとコンプライアンス
医療機関がAWS上の多数のS3バケットを運用しています。HIPAA準拠のため、患者のPII(個人識別情報: Personally Identifiable Information)やPHI(保護医療情報: Protected Health Information)を含むオブジェクトを自動検出し、検出時に即座に対応チームへ通知する仕組みを構築したいと考えています。最も適切なソリューションはどれですか?
AS3バケットポリシーでアクセスを制限し、CloudTrailですべてのAPIコールを記録してオブジェクトアクセスの監査証跡を保持する
S3バケットポリシーとCloudTrailはアクセス制御とAPIコールのログ記録には有効ですが、S3オブジェクトの内容をスキャンしてPII/PHIを自動検出する機能はなく、HIPAA準拠の機密データ検出要件を満たしません。
BAmazon Macieを有効化してS3バケットを継続的にスキャンし、機密データ検出時にEventBridgeイベントを発行してSNSで通知する
✓ 正解
Amazon Macieは機械学習を使用してS3内のPII・PHIなどの機密データを自動検出・分類するサービスです。検出結果はEventBridgeと統合されており、SNS通知やLambdaによる自動修復をトリガーできます。
CAWS Configの「s3-bucket-public-read-prohibited」マネージドルールを有効化し、パブリックアクセス設定の非準拠バケットを自動検出する
AWS Configの「s3-bucket-public-read-prohibited」ルールはバケットレベルの公開アクセス設定を検査するものであり、オブジェクト内の機密データを検出する機能はありません。
DAmazon GuardDutyを有効化してS3への異常アクセスや不審なリクエストパターンを検出し、CloudWatch Alarmで対応チームに通知する
GuardDutyは不正アクセスや異常な振る舞いなどの脅威検出に特化しており、S3オブジェクトのコンテンツスキャンは行いません。S3オブジェクトの機密データ自動検出にはMacieが最適です。
解説
Amazon Macieは機械学習を使用してS3内のPII・PHIなどの機密データを自動検出・分類するサービスです。検出結果はEventBridgeと統合されており、SNS通知やLambdaによる自動修復をトリガーできます。
選択肢A のS3バケットポリシーとCloudTrailはアクセス制御とAPIコールのログ記録には有効ですが、S3オブジェクトの内容をスキャンしてPII/PHIを自動検出する機能はなく、HIPAA準拠の機密データ検出要件を満たしません。
選択肢C のAWS Configの「s3-bucket-public-read-prohibited」ルールはバケットレベルの公開アクセス設定を検査するものであり、オブジェクト内の機密データを検出する機能はありません。
選択肢D のGuardDutyは不正アクセスや異常な振る舞いなどの脅威検出に特化しており、S3オブジェクトのコンテンツスキャンは行いません。S3オブジェクトの機密データ自動検出にはMacieが最適です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →