DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問6
アプリケーションのセキュリティ/アプリコードでの機密データの管理アプリのログに個人情報(PII)が出力されてしまうのを防ぎたいと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)
- A問題を避けるため、ログを一切出力しないようにする
- Bログ出力の前に PII をマスキング/サニタイズし、機密データをログに残さないようにする
- Cログを公開バケットに保存して誰でも見られるようにする
- DPII をそのまま出力し、ログへのアクセス制御も行わない
正解:B
解説
個人情報(PII)をログに出力してしまうと、ログの保管・閲覧経路から情報が漏れるリスクがあります。ログ出力の前にアプリ側で PII をマスキング/サニタイズし、機密データをログに残さないようにするのが適切です。ログを止める必要はなく、必要な運用ログは残しつつ機密だけを除去します。
選択肢ごとの解説
- A誤り。ログを一切出さないと、トラブルシューティングや監査に必要な情報まで失われます。
- B正しい。ログ出力前に PII をマスキング/サニタイズすれば、必要なログを残しつつ機密データの露出を防げます。
- C誤り。公開バケットへの保存は、むしろ情報漏えいを招きます。
- D誤り。PII をそのまま出力しアクセス制御もしないのは、最も危険な扱いです。