1.2標準
S3の顧客データを開発用データセットへ変換する。
メールアドレスや電話番号を利用者が復元できない形にし、分析に必要な非機密列は残す。
最も適切な処理はどれか。
× 不正解
Glue ETLで機密列をマスキング・トークン化・不可逆ハッシュ化し、出力バケットとIAM権限を分離する。
詳細解説
正しいGlue ETLで機密列をマスキングまたはハッシュ化し、出力先の権限も分離する
変換段階で露出範囲を減らし、開発用出力から元の値を直接復元できないようにできる。
変換段階で露出範囲を減らし、開発用出力から元の値を直接復元できないようにできる。
誤りS3バケット名だけを変更する
名前の変更はオブジェクト内容の機密性を変えない。
名前の変更はオブジェクト内容の機密性を変えない。
誤りCloudWatchメトリクスを削除する
監視情報の削除はデータ列をマスキングしない。
監視情報の削除はデータ列をマスキングしない。
誤りIAMのRead権限を全員へ付与する
アクセスを広げるため、最小権限要件に反する。
アクセスを広げるため、最小権限要件に反する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Glueの変換、Amazon Macieの機密情報検出、KMS・IAMの公式説明を確認する。期待される結果
値の変換とアクセス制御を組み合わせたデータ最小化を説明できる。理解のポイント
- マスキング
- ハッシュ
- Glue ETL
- 機密列
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 1・Task 1.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
マスキング方式
可逆暗号化・トークン化・不可逆ハッシュを、再識別要件と結合要件で使い分ける。
多層防御
変換だけに頼らず、KMS、IAM、S3バケット、監査ログで出力を保護する。
問題IDAWS-DEA-047
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告