DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問3
アプリケーションのセキュリティ/AWS サービスによる暗号化の実装Amazon S3 に保存するデータを、AWS のマネージドな鍵基盤で保管時暗号化し、鍵の使用を制御・監査したいと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)
- Aクライアント側で独自に暗号化し、鍵はアプリ内に保存する
- B暗号化は行わず、バケットポリシーだけで保護する
- CS3 のサーバー側暗号化(SSE-KMS)を使い、AWS KMS の鍵で暗号化して鍵の使用を制御・監査する
- D転送時の TLS だけを設定し、保管時のデータも守られているとみなす
正解:C
解説
Amazon S3 のサーバー側暗号化(SSE-KMS)は、AWS KMS の鍵を使ってオブジェクトを保管時に暗号化します。KMS のキーポリシーや IAM で鍵の使用を制御でき、鍵の使用は AWS CloudTrail で監査できます。AWS のマネージドな鍵基盤で暗号化しつつ、鍵の制御・監査という要件を満たせます。
選択肢ごとの解説
- A誤り。クライアント側の独自暗号化で鍵をアプリに保存するのは、鍵の集中管理・監査という要件に対して運用負担とリスクが大きくなります。
- B誤り。暗号化せずバケットポリシーだけでは、保管時暗号化の要件を満たせません。
- C正しい。SSE-KMS を使えば、KMS の鍵で保管時暗号化を行い、鍵の使用を制御・監査できます。
- D誤り。TLS は転送時の保護であり、保管時データは暗号化されません。