Q31 — AWS SAA-C03 第8章

第 31/65 問 | ← 第8章

Q526. 病院は、患者記録を Amazon S3 バケットに保存する必要があります。病院のコンプライアンスチームは、すべての保護された健康情報(PHI)が送信中および保管中に暗号化されることを保証しなければなりません。また、保管中のデータに対する暗号化キーは、コンプライアンスチームが管理しなければなりません。 これらの要件を満たすソリューションはどれですか?

正解: C. S3 バケットポリシーで aws:SecureTransport 条件を使用して、HTTPS(TLS)経由の暗号化された接続のみを許可します。各 S3 バケットのデフォルト暗号化を、AWS KMS キーによるサーバーサイド暗号化(SSE-KMS)を使用するように設定します。KMS キーの管理をコンプライアンスチームに割り当てます。

解説

送信中の暗号化(in transit)を保証するには、HTTPS(TLS)によるアクセスを必須とすることが必要です。これは、S3 バケットポリシーに aws:SecureTransport 条件を含めることで実現できます。保管中の暗号化(at rest)については、SSE-KMS を使用すれば、カスタマーマネージドなKMSキーによる暗号化が可能であり、コンプライアンスチームがそのKMSキーを完全に制御・管理できます。一方、SSE-S3 は AWS が管理するキーを使用するため、顧客がキーを直接管理することはできません。また、ACM の証明書はロードバランサーやCloudFrontなどに適用され、S3 自体には直接関連付けられません(S3 は常に HTTPS 経由でのアクセスをサポートしており、ACM 証明書は不要です)。Amazon Macie は機密データの検出・分類・監視ツールであり、暗号化機能を提供しません。したがって、正解はオプション C です。