Q25 — AWS SAA-C03 第11章
第 25/100 問 | ← 第11章
Q725. ある企業が、AWS Lake Formation を使用して AWS 上にデータ分析プラットフォームを構築しています。このプラットフォームは、Amazon S3 や Amazon RDS など、さまざまなソースからデータを取り込みます。企業は、機密情報を含むデータの一部へのアクセスを防止するセキュアなソリューションを必要としています。 これらの要件を満たすうち、運用オーバーヘッドが最も少ないソリューションはどれですか?
- A. Lake Formation のテーブルへのアクセス権限を含む IAM ロールを作成します。
- B. 行レベルおよびセルレベルのセキュリティを実装するためのデータフィルターを作成します。 ✓
- C. Lake Formation がデータをインジェストする前に機密情報を削除する AWS Lambda 関数を作成します。
- D. 定期的に Lake Formation のテーブルをクエリし、機密情報を削除する AWS Lambda 関数を作成します。
正解: B. 行レベルおよびセルレベルのセキュリティを実装するためのデータフィルターを作成します。
解説
機密情報を含むデータの一部へのアクセスを防止しつつ、運用オーバーヘッドを最小限に抑えるには、以下の選択肢 B が最も適しています。 B. 行レベルおよびセルレベルのセキュリティを実装するためのデータフィルターを作成する。 AWS Lake Formation では、データフィルターを使用して、行レベルおよびセルレベルの細かいアクセス制御を実装できます。データフィルターにより、データ内の値に基づいて特定の行やセルへのアクセスを条件付きで制限することが可能です。これにより、機密情報を含むデータへの不正アクセスを効果的に防止できます。この手法は、追加のインフラストラクチャやデータ処理ステップを必要とせず、AWS Lake Formation 内で直接アクセス制御を定義・管理できるため、運用負荷が極めて小さいです。 一方、選択肢 A(Lake Formation テーブルへのアクセス権限を持つ IAM ロールの作成)は、テーブルレベルやデータベースレベルといった高次のアクセス制御しか提供しないため、行やセル単位の細かい制御には対応できません。 選択肢 C(Lake Formation によるインジェスト前に機密情報を削除する AWS Lambda 関数の作成)は、カスタム Lambda 関数の開発・保守が必要であり、運用オーバーヘッドが大きくなります。また、前処理による遅延やデータ整合性のリスクも生じ得ます。 選択肢 D(定期的に Lake Formation のテーブルから機密情報を削除する AWS Lambda 関数の作成)は、継続的な監視と処理を要し、非効率的です。さらに、パフォーマンスへの影響や複雑さの増加といった課題があります。 したがって、運用オーバーヘッドが最も少なく、要件を満たすソリューションは、B です。データフィルターを活用することで、AWS Lake Formation 内で直接かつ細かくアクセス制御を定義でき、機密データへのアクセスを許可されたユーザーのみが該当部分にアクセスできるようになります。