Q70 — AWS SAA-C03 第11章
第 70/100 問 | ← 第11章
Q770. ある企業は、Amazon EC2インスタンス上で静止時のデータ暗号化を強制するソリューションを必要としています。このソリューションは、非準拠リソースを自動的に検出し、検出結果に基づいてコンプライアンスポリシーを自動的に適用する必要があります。これらの要件を満たすソリューションのうち、管理オーバーヘッドが最も少ないものはどれですか?
- A. ユーザーが暗号化されたAmazon Elastic Block Store(Amazon EBS)ボリュームのみを作成できるようにするIAMポリシーを使用します。AWS ConfigおよびAWS Systems Managerを活用して、暗号化されていないEBSボリュームの検出と是正処置を自動化します。 ✓
- B. AWS Key Management Service(AWS KMS)を用いて、暗号化されたAmazon Elastic Block Store(Amazon EBS)ボリュームへのアクセスを管理します。AWS LambdaおよびAmazon EventBridgeを活用して、暗号化されていないEBSボリュームの検出と是正処置を自動化します。
- C. Amazon Macieを用いて、暗号化されていないAmazon Elastic Block Store(Amazon EBS)ボリュームを検出します。AWS Systems Manager Automationルールを用いて、既存および新規のEBSボリュームを自動的に暗号化します。
- D. Amazon Inspectorを用いて、暗号化されていないAmazon Elastic Block Store(Amazon EBS)ボリュームを検出します。AWS Systems Manager Automationルールを用いて、既存および新規のEBSボリュームを自動的に暗号化します。
正解: A. ユーザーが暗号化されたAmazon Elastic Block Store(Amazon EBS)ボリュームのみを作成できるようにするIAMポリシーを使用します。AWS ConfigおよびAWS Systems Managerを活用して、暗号化されていないEBSボリュームの検出と是正処置を自動化します。
解説
選択肢Aは、最小限の管理オーバーヘッドで所望の要件を満たすソリューションです。 ・ユーザーが暗号化されたAmazon EBSボリュームのみを作成できるIAMポリシーの使用:IAMポリシーを導入することで、ユーザーが新規に作成できるEBSボリュームを暗号化済みに限定できます。これにより、すべての新規ボリュームがデフォルトで暗号化され、非準拠リソースの発生リスクが低減されます。 ・AWS ConfigおよびAWS Systems Managerを用いた暗号化されていないEBSボリュームの検出・是正処置の自動化:AWS Configは、EBSボリュームを含むリソースの構成を継続的に監視し、事前に定義されたルールに基づくコンプライアンスチェックを提供します。AWS Systems Managerは、非準拠リソースに対する自動是正処置機能を提供します。これらのサービスを組み合わせることで、暗号化されていないEBSボリュームを自動検出し、Systems Managerの自動化機能を用いて暗号化などの是正アクションをトリガーできます。 他の選択肢が最適でない理由は以下の通りです。 選択肢Bでは、AWS KMSによる暗号化済みEBSボリュームへのアクセス管理と、AWS LambdaおよびAmazon EventBridgeを用いた検出・是正処置の自動化が提案されています。この方法でも自動化は可能ですが、AWS KMS、Lambda関数、EventBridgeルールの追加設定および管理が必要であり、選択肢Aと比較して管理オーバーヘッドが大きくなります。 選択肢Cでは、Amazon Macieを用いた暗号化されていないEBSボリュームの検出と、AWS Systems Manager Automationルールを用いた自動暗号化が提案されています。Amazon Macieは主にデータの発見および分類を目的として設計されており、暗号化されていないEBSボリュームを検出することは可能ですが、選択肢Aのような高度な自動化および制御機能は提供しません。 選択肢Dでは、Amazon Inspectorを用いた検出と、AWS Systems Manager Automationルールを用いた自動暗号化が提案されています。Amazon Inspectorは、主にセキュリティ脆弱性の特定を目的としたセキュリティ評価サービスであり、暗号化の強制には特化しておらず、追加の設定および管理オーバーヘッドを伴う可能性があります。 したがって、Amazon EC2インスタンス上の静止時データ暗号化を強制し、非準拠リソースを自動検出し、最小限の管理オーバーヘッドでコンプライアンスポリシーを適用する最も適切なソリューションは、選択肢Aです。