過去問ドリル

DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問9

アプリケーションのセキュリティ/アプリコードでの機密データの管理

RDS の接続認証情報を定期的に自動でローテーションし、アプリが常に最新の有効な認証情報を取得できるようにしたいと考えています。最も適切なのはどれですか。

当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)

正解:B

解説

AWS Secrets Manager は、RDS などの認証情報の自動ローテーションに対応しています。ローテーション用の Lambda 関数により、シークレットを定期的に更新(新しいパスワードを生成してデータベースにも反映)できます。アプリは実行時に Secrets Manager から常に最新の有効な認証情報を取得します。

選択肢ごとの解説

  • A誤り。認証情報を変更しない運用は、定期ローテーションの要件に反します。
  • B正しい。Secrets Manager の自動ローテーションを設定すれば、RDS の認証情報を定期更新でき、アプリは実行時に最新を取得できます。
  • C誤り。コードへのハードコードは漏えいリスクが高く、ローテーションもできません。
  • D誤り。平文の環境変数は露出リスクがあり、自動ローテーションの仕組みにもなりません。
DVA-C02:AWS Certified Developer - Associateの問題を演習モードで解く