SOAセキュリティとコンプライアンス

医療データを扱う企業が、Amazon S3 に保存された大量のファイルに HIPAA(Health Insurance Portability and Accountability Act:米国の医療情報プライバシー規制)の保護対象となる PHI(Protected Health Information:患者の健康情報)が含まれていないかを継続的に監視したいと考えています。検出結果は AWS Security Hub に集約してダッシュボードで一元管理する要件があります。最も適切なアプローチはどれですか?

A
S3 Inventory でオブジェクトリストを生成し、AWS Glue でカスタム ETL ジョブを作成して PHI パターンを正規表現で検索する
S3 Inventory でカスタム ETL ジョブを作成する方法は開発・維持コストが高くなります。
B
Amazon Macie を有効化して S3 バケットの継続的スキャンを設定し、Security Hub との統合を有効化して findings を集約・可視化する
✓ 正解
Amazon Macie は機械学習を活用して S3 オブジェクトの内容を自動スキャンし、PHI を含む PII(個人を特定できる情報)や AWS アクセスキーなどの機密データを検出するフルマネージドサービスです。Security Hub とのネイティブ統合により findings を一元管理できます。
C
Amazon GuardDuty の S3 保護機能を有効化して S3 バケットへの不審なアクセスを監視し、findings を CloudWatch Logs に出力する
GuardDuty はアクセス異常を検出しますがデータ内容のスキャンはできません。
D
AWS CloudTrail のデータイベントロギングで S3 GetObject イベントをキャプチャし、Logs Insights でアクセスパターンを定期クエリする
CloudTrail は API アクティビティのログ記録が目的であり、ファイル内容を検査しません。

解説

Amazon Macie は機械学習を活用して S3 オブジェクトの内容を自動スキャンし、PHI を含む PII(個人を特定できる情報)や AWS アクセスキーなどの機密データを検出するフルマネージドサービスです。Security Hub とのネイティブ統合により findings を一元管理できます。 選択肢AのS3 Inventory でカスタム ETL ジョブを作成する方法は開発・維持コストが高くなります。 選択肢CのGuardDuty はアクセス異常を検出しますがデータ内容のスキャンはできません。 選択肢DのCloudTrail は API アクティビティのログ記録が目的であり、ファイル内容を検査しません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SOA の問題一覧に戻る