過去問ドリル

DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問3

アプリケーションのセキュリティ/AWS サービスによる暗号化の実装

Amazon S3 に保存するデータを、AWS のマネージドな鍵基盤で保管時暗号化し、鍵の使用を制御・監査したいと考えています。最も適切なのはどれですか。

当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)

正解:C

解説

Amazon S3 のサーバー側暗号化(SSE-KMS)は、AWS KMS の鍵を使ってオブジェクトを保管時に暗号化します。KMS のキーポリシーや IAM で鍵の使用を制御でき、鍵の使用は AWS CloudTrail で監査できます。AWS のマネージドな鍵基盤で暗号化しつつ、鍵の制御・監査という要件を満たせます。

選択肢ごとの解説

  • A誤り。クライアント側の独自暗号化で鍵をアプリに保存するのは、鍵の集中管理・監査という要件に対して運用負担とリスクが大きくなります。
  • B誤り。暗号化せずバケットポリシーだけでは、保管時暗号化の要件を満たせません。
  • C正しい。SSE-KMS を使えば、KMS の鍵で保管時暗号化を行い、鍵の使用を制御・監査できます。
  • D誤り。TLS は転送時の保護であり、保管時データは暗号化されません。
DVA-C02:AWS Certified Developer - Associateの問題を演習モードで解く