Q94 — AWS SAA-C03 第13章

第 94/100 問 | ← 第13章

Q994. ある企業が、AWS上で機密データを処理するアプリケーションを設計しています。このアプリケーションは、複数の顧客向けに金融データを保存および処理します。コンプライアンス要件を満たすため、各顧客のデータは、安全で集中管理された鍵管理ソリューションを用いて、それぞれ個別に静止時暗号化される必要があります。企業は、この暗号化を実装するためにAWS Key Management Service(AWS KMS)を利用したいと考えています。これらの要件を、最も少ない運用オーバーヘッドで満たすソリューションはどれですか?

正解: D. 各顧客のデータごとに個別のAWS KMSキーを作成し、細かいアクセス制御とログ記録機能を有効化する。

解説

各顧客の機密金融データを、AWS Key Management Service(AWS KMS)を用いて静止時暗号化し、かつコンプライアンス要件(顧客ごとの個別暗号化・データ分離)を最小限の運用オーバーヘッドで満たすには、以下の選択肢が最適です: D. 各顧客のデータごとに個別のAWS KMSキーを作成し、細かいアクセス制御とログ記録機能を有効化する。 解説: ・個別のKMSキー:各顧客ごとに専用のKMSキーを作成することで、データが物理的・論理的に分離され、コンプライアンス要件およびデータ隔離要件を確実に満たします。 ・細かいアクセス制御:AWS KMSでは、各キーに対してきめ細かなIAMポリシーやキーポリシーを設定でき、許可されたユーザーおよびサービスのみがキーにアクセスできるようになります。これにより、セキュリティ強化とコンプライアンス対応が可能になります。 ・ログ記録:AWS KMSはAWS CloudTrailと統合されており、キーの使用状況を自動的に記録できます。これは監査およびコンプライアンス証跡の確保に不可欠であり、アプリケーション全体におけるキー利用状況の可視化を実現します。 他の選択肢の検討: A. 各顧客ごとに一意のキーを生成しS3に保管:キーの生成自体は適切ですが、S3への格納はキーの保護・アクセス管理・ローテーションなどの追加運用負荷を生み、セキュリティリスクも高まります。 B. ハードウェアセキュリティアプライアンスの導入:AWS KMSという完全マネージド型の鍵管理サービスが既に提供されているにもかかわらず、ハードウェアアプライアンスの導入・保守・統合は大幅な運用オーバーヘッドを伴い、不必要です。 C. 単一のKMSキーによる全データ暗号化:顧客ごとのデータ分離が実現できず、コンプライアンス要件(個別暗号化)を満たさないだけでなく、キーの漏洩や不正アクセス時に影響範囲が広がる重大なリスクがあります。 以上より、選択肢Dは、セキュアな顧客データ暗号化を最小限の運用負荷で実現し、コンプライアンス要件を確実に満たす最も効果的なソリューションです。