DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問8
アプリケーションのセキュリティ/AWS サービスによる暗号化の実装Amazon S3 バケットへのアクセスを、暗号化された通信(HTTPS/TLS)に限定したいと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)
- Aバケットポリシーで aws:SecureTransport が false のリクエストを拒否し、HTTPS(TLS)経由のアクセスだけを許可する
- BHTTP でも HTTPS でも許可する設定にする
- Cオブジェクトを暗号化すれば通信も自動的に暗号化されるとみなす
- D通信の保護は不要で、IAM によるアクセス制御だけで十分とみなす
正解:A
解説
S3 への通信を暗号化された経路に限定するには、バケットポリシーで条件キー aws:SecureTransport が false(=HTTP の非暗号化通信)のリクエストを拒否します。これにより、TLS(HTTPS)経由のアクセスだけが許可され、転送時の保護を強制できます。
選択肢ごとの解説
- A正しい。aws:SecureTransport が false のリクエストを拒否するバケットポリシーで、HTTPS(TLS)経由のアクセスだけに限定できます。
- B誤り。HTTP も許可すると、暗号化されていない通信を防げません。
- C誤り。オブジェクトの暗号化(保管時)は通信(転送時)の暗号化とは別で、自動では暗号化されません。
- D誤り。IAM によるアクセス制御は誰が触れるかの制御で、通信経路の暗号化の強制とは別の問題です。