Q5 — AWS SAA-C03 第16章

第 5/100 問 | ← 第16章

Q1205. ある企業は、アプリケーションのデータベースエンジンとして Amazon RDS for MySQL を使用しています。最近実施されたセキュリティ監査で、同社のポリシー(静止時データの暗号化)に準拠していない RDS インスタンスが発見されました。この企業のソリューションアーキテクトは、既存のすべての RDS データベースをサーバー側暗号化(SSE)で暗号化すること、および今後このポリシーから逸脱する事象を検知できるようにすることを要請されています。 この要件を満たすために、ソリューションアーキテクトが実施すべき手順の組み合わせはどれですか?(該当するものを 2 つ選択してください。)

正解: A. AWS Config ルールを作成して、暗号化されていない RDS データベースの作成を検出します。AWS Config ルールのコンプライアンス状態変更をトリガーとする Amazon EventBridge ルールを作成し、Amazon Simple Notification Service (Amazon SNS) を使用してセキュリティ運用チームに通知します。, D. 暗号化されていない RDS データベースのスナップショットを作成します。そのスナップショットをコピーし、コピー時にスナップショットの暗号化を有効化します。新しく作成された暗号化済みスナップショットからデータベースインスタンスを復元します。その後、暗号化されていないデータベースインスタンスを終了します。

解説

既存のすべての Amazon RDS for MySQL データベースをサーバー側暗号化(SSE)で暗号化し、今後のポリシー違反を検知可能にするには、以下の 2 つの手順を組み合わせて実施する必要があります。 選択肢 A:AWS Config と EventBridge を用いたコンプライアンス監視 ・AWS Config ルール:AWS Config は AWS リソースの設定を評価・監査・評価するサービスです。カスタム AWS Config ルールを作成することで、暗号化されていない RDS データベースの作成を自動的に検出できます。このルールは各 RDS インスタンスの設定を評価し、暗号化されていないものを検出・フラグ付けします。 ・Amazon EventBridge と Amazon SNS を用いた通知:Amazon EventBridge を使用すると、AWS Config ルールのコンプライアンス状態変化をトリガーとして各種アクションを起動できます。暗号化されていない RDS データベースが検出された際、EventBridge が Amazon SNS 通知を発行し、セキュリティ運用チームに即時通知することで、ポリシー違反への迅速な対応が可能になります。 選択肢 D:既存の暗号化されていない RDS データベースの暗号化 ・スナップショット取得と暗号化済み復元:既存の暗号化されていない RDS データベースを暗号化するには、まずスナップショットを作成し、そのスナップショットをコピーする際に暗号化を有効化します。暗号化済みスナップショットが作成されたら、そこから新しいデータベースインスタンスを復元します。これにより、暗号化された新しいデータベースインスタンスが得られ、元の暗号化されていないインスタンスと置き換えることができます。 ・暗号化されていないインスタンスの終了:暗号化済みのデータベースインスタンスが正常に動作することを確認した後、暗号化されていない元のインスタンスを終了することで、全データが暗号化された状態となり、企業ポリシーを遵守できます。 他の選択肢が不適切な理由: B:AWS Systems Manager State Manager は、設定の管理・適用には有効ですが、RDS データベースの暗号化設定に関する構成ドリフトの検出には特化しておらず、本用途には AWS Config の方が適しています。 C:読み取り専用レプリカを暗号化して昇格させる方法は特定のユースケースでは有効ですが、既存の暗号化されていないデータベース自体を直接暗号化する必要がある本要件には合致しません。また、レプリカの昇格と元インスタンスの終了は複雑な操作であり、すべての環境で最適な解決策とは限りません。 E:既存の暗号化されていない RDS インスタンスに対して、設定変更のみで直接暗号化を有効化することはできません。RDS では、暗号化はデータベースインスタンス作成時、または暗号化済みスナップショットからの復元時のみ有効化可能です(選択肢 D で説明した方法)。