Q63 — AWS SAA-C03 第12章
第 63/100 問 | ← 第12章
Q863. ある会社が、Amazon RDSデータベースによってバックアップされたAmazon EC2上で、極めて機密性の高いアプリケーションを実行しています。コンプライアンス要件により、すべての個人識別情報(PII)は静止時(at rest)に暗号化される必要があります。 この要件を満たすため、インフラストラクチャへの変更を最小限に抑えるソリューションとして、ソリューションアーキテクトは何を推奨すべきでしょうか?
- A. AWS Certificate Managerをデプロイして証明書を生成し、その証明書を使用してデータベースボリュームを暗号化します。
- B. AWS CloudHSMをデプロイし、暗号化キーを生成して、そのキーを使用してデータベースボリュームを暗号化します。
- C. AWS Key Management Service(AWS KMS)キーを使用したSSL暗号化を設定して、データベースボリュームを暗号化します。
- D. Amazon Elastic Block Store(Amazon EBS)暗号化およびAmazon RDS暗号化をAWS Key Management Service(AWS KMS)キーで設定し、EC2インスタンスとデータベースの両方のボリュームを暗号化します。 ✓
正解: D. Amazon Elastic Block Store(Amazon EBS)暗号化およびAmazon RDS暗号化をAWS Key Management Service(AWS KMS)キーで設定し、EC2インスタンスとデータベースの両方のボリュームを暗号化します。
解説
Amazon EC2上で動作し、Amazon RDSデータベースによってバックアップされた極めて機密性の高いアプリケーションにおいて、静止時における個人識別情報(PII)の暗号化というコンプライアンス要件を、インフラストラクチャへの変更を最小限に抑えつつ満たすには、以下の選択肢Dが推奨されます。 D. Amazon Elastic Block Store(Amazon EBS)暗号化およびAmazon RDS暗号化をAWS Key Management Service(AWS KMS)キーで設定し、EC2インスタンスとデータベースの両方のボリュームを暗号化する。 理由: この選択肢では、Amazon EBS暗号化とAmazon RDS暗号化をAWS KMSキーで有効化することで、EC2インスタンスのストレージ(EBSボリューム)およびRDSデータベースの両方を静止時に自動的に暗号化できます。これにより、アプリケーションや関連ファイル、およびPIIを含むデータベース内容が、追加のアプリケーション変更や複雑な構成なしに、静止時暗号化の要件を満たします。 Amazon EBS暗号化は、EC2インスタンスにアタッチされたEBSボリュームをAWS KMSキーで自動的に暗号化します。また、Amazon RDS暗号化も同様に、RDSデータベースのストレージボリュームをAWS KMSキーで暗号化します。AWS KMSは、他のAWSサービスとシームレスに統合される、高度にセキュアかつスケーラブルな鍵管理サービスであり、鍵のライフサイクル管理やコンプライアンス対応にも最適です。 一方、選択肢Aは、AWS Certificate ManagerがSSL/TLS証明書の管理を目的としており、静止時データの暗号化には不適切であるため、要件を満たしません。 選択肢BのAWS CloudHSMは、ハードウェアセキュリティモジュールによる鍵管理を提供しますが、専用のHSMクラスタのデプロイやアプリケーション側の変更など、インフラストラクチャへの影響が大きく、最小変更という要件に反します。 選択肢CのSSL暗号化は、ネットワーク上を流れる「送信中」のデータ(in transit)を保護するものであり、「静止時」(at rest)のデータ暗号化には対応しておらず、コンプライアンス要件を満たしません。 以上より、EC2インスタンスとRDSデータベースの両方を静止時に暗号化しつつ、インフラストラクチャへの変更を最小限に抑える最も適切なソリューションは、選択肢Dです。