Q12 — AWS SAA-C03 第14章
第 12/100 問 | ← 第14章
Q1012. ある企業では、分析のために機密データを定期的に Amazon S3 バケットにアップロードしています。同社のセキュリティポリシーでは、オブジェクトは静止時(at rest)に暗号化されなければならないと定められています。また、暗号化キーは毎年自動的にローテーションする必要があります。さらに、AWS CloudTrail を使用してキーのローテーションを追跡可能である必要があります。加えて、暗号化キーに関するコストを最小限に抑える必要があります。これらの要件を満たすソリューションはどれですか?
- A. カスタマー提供のキーによるサーバー側暗号化(SSE-C)を使用する
- B. Amazon S3 管理キーによるサーバー側暗号化(SSE-S3)を使用する
- C. AWS KMS キーによるサーバー側暗号化(SSE-KMS)を使用する
- D. カスタマー管理の AWS KMS キーによるサーバー側暗号化を使用する ✓
正解: D. カスタマー管理の AWS KMS キーによるサーバー側暗号化を使用する
解説
正解は C または D ですが、厳密には D です。機密データを Amazon S3 バケットで暗号化し、自動的なキーのローテーション、AWS CloudTrail によるローテーションの追跡、およびコスト最小化という要件を満たすには、以下の理由から「D. カスタマー管理の AWS KMS キーによるサーバー側暗号化」が最適です。 1. 静止時暗号化:AWS KMS(Key Management Service)を用いることで、S3 内のデータを静止時に強固に暗号化できます。 2. 自動キー・ローテーション:カスタマー管理の KMS キーは、毎年の自動ローテーションを有効化でき、企業の年次ローテーション要件を確実に満たします。 3. ローテーションの追跡:AWS CloudTrail は、KMS のすべてのキー管理操作(キー作成、ローテーションなど)をログ記録するため、セキュリティポリシーへの準拠状況を追跡可能です。 4. コスト管理:KMS には利用料金がかかりますが、カスタマー管理キーを用いることで、AWS 管理キー(AWS managed keys)よりも柔軟なコスト最適化が可能になります(例:不要なキーの削除、ローテーション頻度の調整など)。 他の選択肢の検討: A. SSE-C:暗号化キーをユーザー自身が完全に管理する必要があり、自動ローテーションや CloudTrail による監査もサポートされないため、運用負荷が非常に高くなります。 B. SSE-S3:静止時暗号化は提供されますが、キーは AWS 側が完全に管理しており、ユーザーによるローテーション制御や詳細な監査ログ取得ができません。 C. SSE-KMS(AWS 管理 KMS キー):暗号化と CloudTrail 監査は可能ですが、AWS 管理キーはユーザーがローテーションを設定・制御できないため、年次ローテーション要件を満たせません。 結論:オプション D は、セキュリティ、制御性、コンプライアンス、コスト効率のすべての観点で、Amazon S3 上の機密データに対する暗号化キー管理に最も適したソリューションです。