過去問ドリル

SOA-C03:AWS Certified CloudOps Engineer - Associate セキュリティとコンプライアンス 問3

セキュリティとコンプライアンス/データとインフラストラクチャの保護戦略の実装

Amazon S3 バケットに保存する全オブジェクトを保管時に暗号化し、暗号化キーの使用を制御・監査したいと考えています。最も適切なのはどれですか。

当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)

正解:B

解説

Amazon S3 のデフォルト暗号化(SSE-KMS)を有効にすると、バケットに保存される全オブジェクトが AWS KMS の鍵で保管時に暗号化されます。KMS のキーポリシーや IAM で鍵の使用を制御でき、鍵の使用は AWS CloudTrail で監査できます。保管時暗号化と鍵の制御・監査を同時に満たせます。

選択肢ごとの解説

  • A誤り。暗号化せず IAM だけでは、保管時暗号化の要件を満たせません。
  • B正しい。S3 のデフォルト暗号化(SSE-KMS)なら、全オブジェクトを KMS の鍵で保管時暗号化し、鍵の使用を制御・監査できます。
  • C誤り。クライアント側の独自暗号化で鍵をアプリに保存するのは、鍵の集中管理・監査の面で運用負担とリスクが大きくなります。
  • D誤り。TLS は転送時の保護であり、保管時のデータは暗号化されません。
SOA-C03:AWS Certified CloudOps Engineer - Associateの問題を演習モードで解く