2.3標準
ランサムウェア対策として、バックアップを一定期間削除できないようにする。
バックアップ管理者が本番データと同時にバックアップを消去するリスクを抑える。
最も適切な方法はどれか。
× 不正解
AWS Backup Vault Lockでバックアップの保持期間をロックし、ランサムウェアや誤操作による早期削除を防ぐ。
詳細解説
正しいAWS Backup Vault Lockを設定する
バックアップボールトへ最小・最大保持期間などのロックを設定し、早期削除を防げる。
バックアップボールトへ最小・最大保持期間などのロックを設定し、早期削除を防げる。
誤りS3 Lifecycleでバックアップを即時削除する
保持要件と逆になり、攻撃時にバックアップを失う。
保持要件と逆になり、攻撃時にバックアップを失う。
誤りIAM AdministratorAccessをバックアップ担当へ付与する
削除権限を広げ、保護要件に反する。
削除権限を広げ、保護要件に反する。
誤りCloudTrailのログを暗号化するだけにする
監査ログ保護はバックアップ自体の削除防止にならない。
監査ログ保護はバックアップ自体の削除防止にならない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Backup Vault Lock、compliance mode、保持期間、削除防止の公式説明を確認する。期待される結果
バックアップ保護とS3 Lifecycle・IAM広域権限・監査ログ暗号化を区別できる。理解のポイント
- AWS Backup Vault Lock
- 不変バックアップ
- 保持期間
- ランサムウェア対策
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 2・Task 2.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
バックアップの独立性
本番管理者とバックアップ管理者・ボールト権限・リージョンを分離する。
保持と復元
削除防止だけでなく、復元テスト、暗号化キー、復元先の安全性を確認する。
問題IDAWS-DEA-161
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告