SOAセキュリティとコンプライアンス
ある企業は AWS KMS のカスタマーマネージドキー(CMK)で S3・RDS・EBS のデータを暗号化しています。PCI DSS(クレジットカード業界データセキュリティ基準)の要件として、暗号化キーは少なくとも年1回ローテーションしなければなりません。既存の暗号化データへの影響を最小限に抑えながら、最小の運用負荷でこの要件を満たす方法はどれですか?
A毎年新しい CMK を手動で作成し、すべての暗号化データを新キーで再暗号化してから古いキーをスケジュール削除する
手動での新キー作成と全データ再暗号化は運用負荷が非常に高く、再暗号化中のアクセス中断リスクもあります。
BCMK の自動キーローテーションを有効化する
✓ 正解
KMS CMK の自動キーローテーションを有効化すると、AWS は年1回(または90〜2560日の任意間隔で)バックグラウンドでキーマテリアルを自動更新します。キー ID・ARN・エイリアスは変わらないためアプリケーション側の変更は不要です。過去のキーマテリアルは AWS が保持するため、以前に暗号化したデータは引き続き復号できます。
CAWS Secrets Manager でキーマテリアルを管理し、Lambda 関数で年1回の自動ローテーションを実装する
AWS Secrets Manager でのキーマテリアル管理は、KMS CMK の自動ローテーション機能を使わない非効率な方法です。
DAWS Config ルール kms-cmk-not-scheduled-for-deletion でキーの削除スケジュールを監視し、期限前に手動でローテーションする
AWS Config ルール でのキーの削除スケジュール監視は、自動ローテーション要件を満たしません。
解説
KMS CMK の自動キーローテーションを有効化すると、AWS は年1回(または90〜2560日の任意間隔で)バックグラウンドでキーマテリアルを自動更新します。キー ID・ARN・エイリアスは変わらないためアプリケーション側の変更は不要です。過去のキーマテリアルは AWS が保持するため、以前に暗号化したデータは引き続き復号できます。
選択肢Aの手動での新キー作成と全データ再暗号化は運用負荷が非常に高く、再暗号化中のアクセス中断リスクもあります。
選択肢CのAWS Secrets Manager でのキーマテリアル管理は、KMS CMK の自動ローテーション機能を使わない非効率な方法です。
選択肢DのAWS Config ルール でのキーの削除スケジュール監視は、自動ローテーション要件を満たしません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →