Q86 — AWS SAA-C03 第12章
第 86/100 問 | ← 第12章
Q886. ある企業がAWSクラウド上で、機密性の高いアーカイブデータファイルを生成するアプリケーションを実行しています。この企業は、アプリケーションのデータストレージを再設計したいと考えています。具体的には、データファイルを暗号化するとともに、データがAWSに送信される前に暗号化が完了し、第三者が未暗号化のデータにアクセスできないようにすることを求めています。すでにAmazon S3バケットは作成済みです。 これらの要件を満たすソリューションはどれですか?
- A. Amazon S3が管理する暗号化キー(SSE-S3)を用いたクライアントサイド暗号化でS3バケットを設定します。アプリケーションからこのS3バケットにアーカイブファイルを保存するよう設定します。
- B. AWS KMSキーによるサーバーサイド暗号化(SSE-KMS)でS3バケットを設定します。アプリケーションからこのS3バケットにアーカイブファイルを保存するよう設定します。
- C. AWS KMSキーによる二重レイヤーのサーバーサイド暗号化(SSE-KMS)でS3バケットを設定します。アプリケーションからこのS3バケットにアーカイブファイルを保存するよう設定します。
- D. AWS Key Management Service(AWS KMS)に格納されたキーを用いたクライアントサイド暗号化でアプリケーションを設定します。アプリケーションからこのS3バケットにアーカイブファイルを保存するよう設定します。 ✓
正解: D. AWS Key Management Service(AWS KMS)に格納されたキーを用いたクライアントサイド暗号化でアプリケーションを設定します。アプリケーションからこのS3バケットにアーカイブファイルを保存するよう設定します。
解説
データファイルの暗号化と、AWSへの送信前に第三者が未暗号化データにアクセスできないことを保証するという要件を満たすには、以下のソリューションが適切です: D. アプリケーションを、AWS Key Management Service(AWS KMS)に格納されたキーを用いたクライアントサイド暗号化で設定し、アプリケーションからS3バケットにアーカイブファイルを保存するよう設定します。 クライアントサイド暗号化では、データがAmazon S3にアップロードされる前にクライアント側で暗号化されます。AWS KMSに格納されたキーをアプリケーションで使用することで、データはAWS環境へ送信される前に確実に暗号化され、機密データの保護に必要なセキュリティとスケーラビリティを実現できます。 クライアントサイド暗号化を採用すれば、企業は暗号化プロセスを完全に制御でき、S3バケットには暗号化済みのデータのみが格納されるため、要件である「データファイルの暗号化」と「送信前の第三者による未暗号化データへのアクセス防止」の両方を満たします。 選択肢Aは、クライアントサイド暗号化という正しいアプローチを採用していますが、「Amazon S3が管理する暗号化キー」を使用すると、企業が暗号化プロセスを十分に制御できず、AWS KMSによるキー管理が提供する高度なセキュリティおよび運用上の利点を享受できません。 選択肢Bは、AWS KMSキーによるサーバーサイド暗号化(SSE-KMS)を提案していますが、これはS3内でのデータの静止時(at rest)暗号化に有効であり、AWSへの送信前にデータを暗号化するという要件には対応していません。つまり、ネットワーク経由で送信される際のデータは未暗号化のままとなる可能性があり、要件を満たしません。 選択肢Cは、「二重レイヤーのサーバーサイド暗号化」という構成を提案していますが、Amazon S3ではそのような機能は存在せず、無効な設定です。 以上より、データをAWS送信前に確実に暗号化し、第三者による未暗号化データへのアクセスを防止するには、アプリケーション側でAWS KMSキーを用いたクライアントサイド暗号化を実装する選択肢Dが最も適切なソリューションです。