Q67 — AWS SAA-C03 第13章

第 67/100 問 | ← 第13章

Q967. ソリューションアーキテクトは、企業の Amazon S3 バケットをレビューして、個人を特定できる情報(PII)を検出する必要があります。企業は PII データを us-east-1 リージョンおよび us-west-2 リージョンに保存しています。これらの要件を満たすうち、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: A. 各リージョンで Amazon Macie を設定し、Amazon S3 に格納されたデータを分析するジョブを作成します。

解説

正解は A です。各リージョンで Amazon Macie を設定し、Amazon S3 に格納されたデータを分析するジョブを作成します。 理由は以下の通りです。 A. 各リージョンで Amazon Macie を設定し、Amazon S3 に格納されたデータを分析するジョブを作成します。 ・Amazon Macie は、Amazon S3 内の機密データ(個人を特定できる情報(PII)を含む)を発見・保護するために特化したサービスです。 ・us-east-1 および us-west-2 の各リージョンで Macie を設定することで、両リージョンにまたがるデータを分析できます。 ・S3 のデータを分析する Macie ジョブを作成するのは、他の選択肢と比較して最もシンプルかつ運用オーバーヘッドが最小な方法です。 B. すべてのリージョンで AWS Security Hub を設定し、Amazon S3 に格納されたデータを分析する AWS Config ルールを作成します。 ・AWS Security Hub は包括的なセキュリティ管理サービスであり、PII の検出を目的として設計されていません。 ・S3 データの分析に AWS Config ルールを用いるには、Macie よりも多くの設定・保守作業が必要になります。 C. Amazon Inspector を設定して、Amazon S3 に格納されたデータを分析します。 ・Amazon Inspector は、脆弱性評価のためのエージェントベースのサービスであり、PII の検出には対応していません。 ・この用途で Inspector を使用するには追加の設定やカスタマイズが必要となり、運用オーバーヘッドが高くなります。 D. Amazon GuardDuty を設定して、Amazon S3 に格納されたデータを分析します。 ・Amazon GuardDuty は脅威検出サービスであり、PII の検出機能を備えていません。 ・この目的で GuardDuty を使用するには、カスタム開発が必要になる可能性が高く、結果として運用オーバーヘッドが高くなります。 まとめると、Amazon Macie は PII の検出という特定のユースケースに特化したサービスであるため、複数のリージョンにまたがる Amazon S3 内の PII を検出する際に、最もシンプルかつ運用オーバーヘッドが最小なソリューションです。