Q91 — AWS SAA-C03 第10章

第 91/100 問 | ← 第10章

Q691. セキュリティ要件を満たすため、ある企業は、Amazon RDS MySQL DBインスタンスと通信する際のアプリケーションデータをすべてトランジット中(送信中)に暗号化する必要があります。最近実施されたセキュリティ監査では、AWS Key Management Service (AWS KMS) を使用した「静止時」の暗号化は有効化されていることが確認されましたが、「トランジット中」の暗号化は有効化されていないことが明らかになりました。セキュリティ要件を満たすために、ソリューションズアーキテクトは何を行うべきでしょうか?

正解: D. AWSが提供するルート証明書をダウンロードし、RDSインスタンスへのすべての接続でそれらの証明書を指定する

解説

既にAWS Key Management Service (AWS KMS) を用いて「静止時」の暗号化が有効化されているAmazon RDS MySQL DBインスタンスとの間で、アプリケーションデータをすべて「トランジット中」に暗号化するというセキュリティ要件を満たすには、ソリューションズアーキテクトは以下の対応を行うべきです: D. AWSが提供するルート証明書をダウンロードし、RDSインスタンスへのすべての接続でそれらの証明書を指定する。 選択肢Dが、トランジット中のデータ暗号化を実現する正しい解決策です: ・AWSが提供するルート証明書のダウンロード:AWSは、RDSインスタンスへの安全な接続確立に使用可能なルート証明書を提供しています。 ・RDSインスタンスへのすべての接続で証明書を指定:クライアントアプリケーションを設定してAWS提供のルート証明書を使用することで、RDSインスタンスとの接続がトランジット中に暗号化されます。これにより、アプリケーションとRDSインスタンス間で送信されるすべてのアプリケーションデータが安全に保護されます。 選択肢A(IAMデータベース認証の有効化)は、トランジット中のデータ暗号化とは直接関係ありません。IAMデータベース認証は、IAMユーザーまたはロールの資格情報を用いたRDSデータベースへの認証を可能にする別個の認証メカニズムです。 選択肢B(自己署名証明書の使用)は推奨されません。自己署名証明書はクライアントアプリケーションによって信頼されない可能性があり、セキュリティ上の脆弱性を招くおそれがあります。 選択肢C(スナップショットの作成と暗号化有効化済み新インスタンスへの復元)は、「静止時」の暗号化に関する対応であり、トランジット中のデータ暗号化には直接寄与しません。 したがって、最も適切な解決策はDです。AWSが提供するルート証明書をダウンロードし、RDSインスタンスへのすべての接続でそれらを指定することで、Amazon RDS MySQL DBインスタンスとの通信におけるアプリケーションデータのトランジット中暗号化が保証され、セキュリティ要件が満たされます。