Q79 — AWS SAA-C03 第15章

第 79/100 問 | ← 第15章

Q1179. ある企業は、機密性の高いユーザー情報を Amazon S3 に保存する計画です。社内のセキュリティコンプライアンス要件では、Amazon S3 へ送信する前にデータを暗号化することが義務付けられています。これらの要件を満たすために、ソリューションアーキテクトは何を推奨すべきでしょうか?

正解: D. AWS Key Management Service(AWS KMS)で保管されるキーによるクライアント側暗号化

解説

Amazon S3 へ送信する前に機密性の高いユーザー情報を暗号化するという社内セキュリティコンプライアンス要件を満たすには、ソリューションアーキテクトは「D. AWS Key Management Service(AWS KMS)で保管されるキーによるクライアント側暗号化」を推奨すべきです。 各選択肢の検討: 選択肢A(SSE-C):カスタマー提供の暗号化キーを用いたサーバー側暗号化では、アップロード時に顧客が暗号化キーをS3に提供し、S3がそのキーでデータをサーバー側で暗号化します。しかし、この暗号化はデータがS3に送信された**後**に行われるため、要件である「S3送信**前**の暗号化」を満たしません。 選択肢B:Amazon S3 はクライアント側暗号化用の暗号化キーを管理していません。クライアント側暗号化では、顧客自身がキーを管理するか、AWS KMS を利用する必要があります。したがって、この選択肢は技術的に無効です。 選択肢C(SSE-KMS):AWS KMS で管理されるキーを用いたサーバー側暗号化でも、暗号化はデータがS3に到達した**後**にS3によって実行されます。よって、「送信前の暗号化」という要件を満たしません。 選択肢D:クライアント側暗号化では、データはAmazon S3へ送信する**前に**クライアント側で暗号化されます。顧客はAWS KMS SDK を使用してAWS KMSからデータキーを生成または取得し、そのキーでデータを暗号化した上で暗号化済みデータをS3にアップロードできます。これにより、「S3送信前の暗号化」という要件を確実に満たし、AWS KMSが安全なキー管理を提供します。 結論:D. AWS Key Management Service(AWS KMS)で保管されるキーによるクライアント側暗号化が、Amazon S3 へ送信する前に機密データを暗号化するという社内コンプライアンス要件を満たす唯一の正しい解決策です。このアプローチにより、データはS3への転送前にクライアント側で暗号化され、AWS KMSが暗号化キーの安全な管理を支援します。