SOA-C03:AWS Certified CloudOps Engineer - Associate セキュリティとコンプライアンス 問3
セキュリティとコンプライアンス/データとインフラストラクチャの保護戦略の実装Amazon S3 バケットに保存する全オブジェクトを保管時に暗号化し、暗号化キーの使用を制御・監査したいと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)
- A暗号化は行わず、IAM によるアクセス制御だけで保護する
- BS3 のデフォルト暗号化(SSE-KMS)を有効にし、AWS KMS の鍵で保管時暗号化を行って、鍵の使用を制御・監査する
- Cクライアント側で独自に暗号化し、鍵はアプリ内に保存する
- D転送時の TLS だけを設定し、保管時のデータも守られているとみなす
正解:B
解説
Amazon S3 のデフォルト暗号化(SSE-KMS)を有効にすると、バケットに保存される全オブジェクトが AWS KMS の鍵で保管時に暗号化されます。KMS のキーポリシーや IAM で鍵の使用を制御でき、鍵の使用は AWS CloudTrail で監査できます。保管時暗号化と鍵の制御・監査を同時に満たせます。
選択肢ごとの解説
- A誤り。暗号化せず IAM だけでは、保管時暗号化の要件を満たせません。
- B正しい。S3 のデフォルト暗号化(SSE-KMS)なら、全オブジェクトを KMS の鍵で保管時暗号化し、鍵の使用を制御・監査できます。
- C誤り。クライアント側の独自暗号化で鍵をアプリに保存するのは、鍵の集中管理・監査の面で運用負担とリスクが大きくなります。
- D誤り。TLS は転送時の保護であり、保管時のデータは暗号化されません。