Q29 — AWS SAA-C03 第14章

第 29/100 問 | ← 第14章

Q1029. ある企業が、オンプレミス環境から AWS へアプリケーションを移行しています。このアプリケーションは、機密データを Amazon S3 に保存します。企業は、Amazon S3 にデータを保存する前に、そのデータを暗号化しなければなりません。これらの要件を満たすソリューションはどれですか?

正解: A. カスタマーマネージドキーを使用したクライアントサイド暗号化によりデータを暗号化する。

解説

Amazon S3 に機密データを保存する前に暗号化するという要件を満たすためには、最も適切なソリューションは以下の通りです: A. カスタマーマネージドキーを使用したクライアントサイド暗号化によりデータを暗号化する。 解説: 1. カスタマーマネージドキーによるクライアントサイド暗号化:  ・クライアントサイド暗号化では、データを Amazon S3 に送信する前に暗号化できます。つまり、暗号化キーは企業が自ら管理し、暗号化プロセスおよび使用されるキーに対する完全な制御権を有します。これは特に機密データにおいて重要であり、企業が暗号化キーの所有権と管理権を維持できることを保証します。 2. データセキュリティ:  ・クライアントサイド暗号化を用いることで、データはオンプレミス環境を離れる前から暗号化されるため、追加のセキュリティ層が提供されます。たとえデータが転送中に傍受されたり、S3 内で不正にアクセスされたとしても、適切な復号キーがなければ安全かつ読み取り不能な状態のままです。 他の選択肢の評価: B. AWS KMS キー(SSE-KMS)によるサーバーサイド暗号化:  ・SSE-KMS は、S3 内でのデータ静止時における優れたセキュリティを提供しますが、キーは AWS が管理するため、企業がキーに対して完全な制御権を持てません。したがって、「S3 に保存する前に暗号化する」という要件を満たしません。 C. 顧客提供キー(SSE-C)によるサーバーサイド暗号化:  ・SSE-C では顧客が自身の暗号化キーを管理できますが、S3 へのすべてのリクエストごとにキーを提供する必要があります。これは、クライアントサイド暗号化と比較して、運用上の複雑さとオーバーヘッドが増大します。 D. Amazon S3 マネージドキーによるクライアントサイド暗号化:  ・クライアントサイド暗号化自体は有効ですが、Amazon S3 マネージドキーを使用すると、企業は暗号化に使用されるキーを直接制御できません。そのため、暗号化プロセスに対するコントロールが不十分となります。 結論: 選択肢 A は、Amazon S3 に機密データを保存する前に暗号化するという要件を最も適切に満たすソリューションであり、暗号化プロセスおよびキーに対する完全な制御を提供することで、企業のセキュリティ要件を効果的に満たします。