DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問9
アプリケーションのセキュリティ/アプリコードでの機密データの管理RDS の接続認証情報を定期的に自動でローテーションし、アプリが常に最新の有効な認証情報を取得できるようにしたいと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)
- A認証情報は一度設定したら変更しない運用にする
- BAWS Secrets Manager の自動ローテーション(ローテーション用 Lambda)を設定して RDS の認証情報を定期更新し、アプリは実行時に最新のシークレットを取得する
- C認証情報をコードにハードコードして変更しない
- Dパスワードを平文のまま環境変数に設定して使う
正解:B
解説
AWS Secrets Manager は、RDS などの認証情報の自動ローテーションに対応しています。ローテーション用の Lambda 関数により、シークレットを定期的に更新(新しいパスワードを生成してデータベースにも反映)できます。アプリは実行時に Secrets Manager から常に最新の有効な認証情報を取得します。
選択肢ごとの解説
- A誤り。認証情報を変更しない運用は、定期ローテーションの要件に反します。
- B正しい。Secrets Manager の自動ローテーションを設定すれば、RDS の認証情報を定期更新でき、アプリは実行時に最新を取得できます。
- C誤り。コードへのハードコードは漏えいリスクが高く、ローテーションもできません。
- D誤り。平文の環境変数は露出リスクがあり、自動ローテーションの仕組みにもなりません。