Q62 — AWS SAA-C03 第13章

第 62/100 問 | ← 第13章

Q962. 金融サービス企業が、機密性の高い金融取引を処理する新しいアプリケーションをAWS上で展開する計画です。このアプリケーションはAmazon EC2インスタンス上にデプロイされます。データベースにはAmazon RDS for MySQLを使用します。同社のセキュリティポリシーでは、データは静止時および送信時に暗号化されることが必須とされています。これらの要件を満たす中で、最も運用オーバーヘッドが少ないソリューションはどれですか?

正解: A. Amazon RDS for MySQLの静止時暗号化をAWS KMS管理キーを用いて設定します。送信時暗号化にはAWS Certificate Manager(ACM)のSSL/TLS証明書を設定します。

解説

要件を満たし、かつ運用オーバーヘッドが最も少ないソリューションは、選択肢Aです。つまり、「Amazon RDS for MySQLの静止時暗号化をAWS KMS管理キーを用いて設定し、送信時暗号化にはAWS Certificate Manager(ACM)のSSL/TLS証明書を設定する」方法です。その理由は以下の通りです。 静止時暗号化:Amazon RDS for MySQLは、AWS KMS管理キーを用いた組み込みの静止時暗号化機能を提供しており、データベース内に保存されるデータを暗号化する最もシンプルかつ効率的な方法です。 送信時暗号化:ACMのSSL/TLS証明書は容易に利用可能であり、EC2インスタンスとRDSデータベース間の通信を暗号化するために簡単に設定できます。これにより、複雑なVPNやIPsec構成を必要としません。 最小限の運用オーバーヘッド:KMS管理キーとACM証明書の活用は、最小限の設定と継続的な管理作業で済みます。鍵管理および証明書のライフサイクルはAWSが自動的に処理するため、運用負荷が大幅に軽減されます。 他の選択肢が非効率な理由: B:IPsecトンネルの構築・管理には、VPNゲートウェイやネットワークポリシーの設定・保守といった多大な運用オーバーヘッドが発生します。 C:アプリケーションレベルでの暗号化の実装は、アプリケーション内での暗号化ライブラリの管理・保守を含む複雑さと、潜在的なパフォーマンスオーバーヘッドを招きます。 D:VPN接続の構築・管理も、IPsecトンネルと同様に運用オーバーヘッドが大きく、継続的な保守作業が必要です。 まとめると、選択肢Aは、RDSおよびACMの組み込み暗号化機能を活用することで、強固なセキュリティ体制を実現しつつ、運用負荷を最小限に抑える、最も洗練されたソリューションです。