Q24 — AWS SAA-C03 第16章

第 24/100 問 | ← 第16章

Q1224. ある企業は、顧客からアンケートデータおよびフィードバックを収集するアプリケーションを運用しています。同社は、顧客の回答をログに記録しています。また、Amazon CloudWatch を頻繁に使用してこれらのログにアクセスしています。同社は、顧客がアプリケーションに入力した個人を特定できる情報(PII)が、ログへのアクセス時に表示されないようにする必要があります。さらに、同社がログデータにアクセスする方法(CloudWatch コンソール、API、CLI など)に関わらず、ログに含まれる PII がすべてマスクされるようにしたいと考えています。これらの要件を満たす解決策はどれですか?

正解: D. 同社がログにアクセスする際に PII をマスクするための CloudWatch のデータ保護ポリシーを作成します。

解説

PII を CloudWatch Logs でマスクし、アクセス方法を問わず常にマスクされた状態で表示されるようにするという要件を満たすため、各選択肢を検討します。重要な要件は以下の2点です:①ログ内の PII を確実にマスクし、アクセス時に非表示にする、②CloudWatch Logs コンソール、API、CLI など、いかなるアクセス方法でもマスクが有効になることです。選択肢A(Lambda)は、ログ生成時のリアルタイム処理に限定され、既存ログや後からのアクセス時にはマスクが適用されません。選択肢B(S3+Macie)は、PII の検出・アラートには有効ですが、実際にログ内のデータをマスクする機能はありません。選択肢C(Kinesis)も同様にリアルタイム処理に依存し、アクセス時のマスク保証や既存ログへの対応ができません。一方、選択肢D は、CloudWatch Logs における PII マスキングを「アクセス時」に自動的に適用する仕組みを意図しており、AWS では CloudWatch Logs のデータ保護機能として、[CloudWatch Logs のデータ保護ポリシー(Data Protection Policy)] が正式に提供されています(2023年以降)。このポリシーは、指定した正規表現パターンに一致する PII を、コンソール表示・API 応答・Logs Insights クエリ結果など、あらゆるアクセス経路において動的にマスクします。したがって、要件を真正に満たす唯一の選択肢は D です。