Q86 — AWS SAA-C03 第17章

第 86/89 問 | ← 第17章

Q1386. ある企業は、複数のAWSリージョンにまたがる数百のAmazon S3バケット内で、何百万ものドキュメントを管理しています。この企業は、これらのS3バケットのいずれかに個人を特定できる情報(PII)が含まれているかどうかを特定する必要があります。この要件を、最も少ない運用オーバーヘッドで満たすソリューションはどれですか?

正解: C. Amazon Macie を使用して、S3バケット内のPIIを検出します。

解説

PII(個人を特定できる情報)を、複数のAWSリージョンにまたがる数百のAmazon S3バケット内の何百万ものドキュメントから検出するという要件に対して、最も少ない運用オーバーヘッドで対応できるソリューションを各選択肢ごとに検討します。 選択肢A:Amazon Detective を使用してS3バケット内のPIIを検出する Amazon Detective は、Amazon GuardDuty、AWS Security Hub、Amazon VPC Flow LogsなどのAWSセキュリティサービスから得られるセキュリティ検出結果を分析・調査するためのセキュリティサービスです。主にセキュリティインシデントの原因特定や脅威検出に焦点を当てており、S3バケット内のPII検出を目的としたサービスではありません。したがって、この要件には不適切です。 選択肢B:AWS Trusted Advisor を使用してPIIに関する通知を生成する AWS Trusted Advisor は、AWSリソースの最適化、コスト削減、セキュリティ向上、パフォーマンス改善を支援するためのリアルタイムなガイダンスを提供するサービスです。ただし、S3バケット内のPIIを検出する機能は備えておらず、セキュリティベストプラクティスの確認、コスト最適化の機会の発見、サービスレベルの問題の検出などが主な用途です。よって、この要件を満たしません。 選択肢C:Amazon Macie を使用してS3バケット内のPIIを検出する Amazon Macie は、機械学習およびパターンマッチングを活用して、AWS上の機密データ(例:氏名、住所、クレジットカード番号など)を自動的に発見・分類・保護する、完全マネージド型のデータセキュリティおよびデータプライバシーサービスです。S3バケット内のPIIを自動的にスキャンでき、検出結果を一元化されたダッシュボードで確認・管理でき、さらにPII検出時にアラートを送信することも可能です。完全マネージド型であるため、運用オーバーヘッドが極めて少なく、関連するS3バケットをMacieで設定するだけで検出処理を実行できます。この要件に最も適したソリューションです。 選択肢D:AWS Lambda関数を使用してS3バケット内の各ファイルをレビューし、PIIを特定する 確かにLambda関数を用いてS3ファイルのPII検出は可能ですが、このアプローチには大きな運用オーバーヘッドが伴います。企業は独自のPII検出ロジックをコードで実装する必要があり、これは複雑かつ時間のかかる作業です。さらに、Lambda関数の管理、エラー処理、そして何百万ものドキュメント・数百のバケットにわたるスケーリング対応にも多大な工数がかかります。完全マネージド型サービスであるAmazon Macieと比較すると、効率性に大きく劣ります。 以上より、最も少ない運用オーバーヘッドでこの要件を満たすソリューションは、「Amazon Macie を使用してS3バケット内のPIIを検出する」(選択肢C)です。