Q31 — AWS SAA-C03 第8章
第 31/65 問 | ← 第8章
Q526. 病院は、患者記録を Amazon S3 バケットに保存する必要があります。病院のコンプライアンスチームは、すべての保護された健康情報(PHI)が送信中および保管中に暗号化されることを保証しなければなりません。また、保管中のデータに対する暗号化キーは、コンプライアンスチームが管理しなければなりません。 これらの要件を満たすソリューションはどれですか?
- A. AWS Certificate Manager(ACM)でパブリックなSSL/TLS証明書を作成し、それを Amazon S3 に関連付けます。各 S3 バケットのデフォルト暗号化を、AWS KMS キーによるサーバーサイド暗号化(SSE-KMS)を使用するように設定します。KMS キーの管理をコンプライアンスチームに割り当てます。
- B. S3 バケットポリシーで aws:SecureTransport 条件を使用して、HTTPS(TLS)経由の暗号化された接続のみを許可します。各 S3 バケットのデフォルト暗号化を、S3 管理の暗号化キーによるサーバーサイド暗号化(SSE-S3)を使用するように設定します。SSE-S3 キーの管理をコンプライアンスチームに割り当てます。
- C. S3 バケットポリシーで aws:SecureTransport 条件を使用して、HTTPS(TLS)経由の暗号化された接続のみを許可します。各 S3 バケットのデフォルト暗号化を、AWS KMS キーによるサーバーサイド暗号化(SSE-KMS)を使用するように設定します。KMS キーの管理をコンプライアンスチームに割り当てます。 ✓
- D. S3 バケットポリシーで aws:SecureTransport 条件を使用して、HTTPS(TLS)経由の暗号化された接続のみを許可します。Amazon Macie を使用して Amazon S3 に保存された機密データを保護します。Macie の管理をコンプライアンスチームに割り当てます。
正解: C. S3 バケットポリシーで aws:SecureTransport 条件を使用して、HTTPS(TLS)経由の暗号化された接続のみを許可します。各 S3 バケットのデフォルト暗号化を、AWS KMS キーによるサーバーサイド暗号化(SSE-KMS)を使用するように設定します。KMS キーの管理をコンプライアンスチームに割り当てます。
解説
送信中の暗号化(in transit)を保証するには、HTTPS(TLS)によるアクセスを必須とすることが必要です。これは、S3 バケットポリシーに aws:SecureTransport 条件を含めることで実現できます。保管中の暗号化(at rest)については、SSE-KMS を使用すれば、カスタマーマネージドなKMSキーによる暗号化が可能であり、コンプライアンスチームがそのKMSキーを完全に制御・管理できます。一方、SSE-S3 は AWS が管理するキーを使用するため、顧客がキーを直接管理することはできません。また、ACM の証明書はロードバランサーやCloudFrontなどに適用され、S3 自体には直接関連付けられません(S3 は常に HTTPS 経由でのアクセスをサポートしており、ACM 証明書は不要です)。Amazon Macie は機密データの検出・分類・監視ツールであり、暗号化機能を提供しません。したがって、正解はオプション C です。