Q7 — AWS SAA-C03 第10章
第 7/100 問 | ← 第10章
Q607. ある企業はデータを Amazon S3 に保存しています。規制により、そのデータには個人を特定できる情報(PII)を含めてはなりません。同社は最近、S3 バケット内のあるオブジェクトに PII が含まれていることを発見しました。同社は、S3 バケット内の PII を自動的に検出し、セキュリティチームに通知する必要があります。これらの要件を満たすソリューションはどれですか?
- A. Amazon Macie を使用します。Macie の検出結果から SensitiveData イベントタイプをフィルタリングする Amazon EventBridge ルールを作成し、Amazon Simple Notification Service (Amazon SNS) を介してセキュリティチームに通知します。 ✓
- B. Amazon GuardDuty を使用します。GuardDuty の検出結果から CRITICAL イベントタイプをフィルタリングする Amazon EventBridge ルールを作成し、Amazon Simple Notification Service (Amazon SNS) を介してセキュリティチームに通知します。
- C. Amazon Macie を使用します。Macie の検出結果から SensitiveData:S3Object/Personal イベントタイプをフィルタリングする Amazon EventBridge ルールを作成し、Amazon Simple Queue Service (Amazon SQS) を介してセキュリティチームに通知します。
- D. Amazon GuardDuty を使用します。GuardDuty の検出結果から CRITICAL イベントタイプをフィルタリングする Amazon EventBridge ルールを作成し、Amazon Simple Queue Service (Amazon SQS) を介してセキュリティチームに通知します。
正解: A. Amazon Macie を使用します。Macie の検出結果から SensitiveData イベントタイプをフィルタリングする Amazon EventBridge ルールを作成し、Amazon Simple Notification Service (Amazon SNS) を介してセキュリティチームに通知します。
解説
要件を満たす正しいソリューションは以下の通りです。 A. Amazon Macie を使用します。Macie の検出結果から SensitiveData イベントタイプをフィルタリングする Amazon EventBridge ルールを作成し、Amazon Simple Notification Service (Amazon SNS) を介してセキュリティチームに通知します。 Amazon Macie は、データの探索および分類(特に個人を特定できる情報(PII)の検出を含む)を目的として設計されたサービスです。Macie の検出結果から SensitiveData イベントタイプをフィルタリングする EventBridge ルールを作成することで、S3 バケット内の PII を自動的に検出できます。また、SNS を用いてセキュリティチームに通知することで、PII の検出を即座に知らせることが可能です。 一方、Amazon GuardDuty は、悪意ある活動や不正なアクセスを検出するための脅威検出サービスであり、S3 バケット内の PII 特化の検出には最も適したソリューションではありません。 また、通知手段として Amazon SQS を使用する選択肢(C および D)は、このケースでは不要です。SNS であれば、セキュリティチームに対して直接通知を送信できます。