4.3標準
S3運営者やクラウド管理者にも平文を見せたくない。
データ提供側で暗号化し、受信側の許可主体だけが復号する。
最も適切な保護方法はどれか。
× 不正解
Client-side encryptionの鍵配布・ローテーション・復号アプリ・メタデータ保護を設計し、SSEとの層別を明確にする。
詳細解説
正しいクライアント側暗号化で暗号化してからS3へアップロードする
S3へ届く前に平文を保護し、暗号鍵をデータ所有者側で管理できる。
S3へ届く前に平文を保護し、暗号鍵をデータ所有者側で管理できる。
誤りS3 SSEだけで管理者の平文閲覧を常に防ぐ
SSEの復号はサービス操作と権限に依存し、要件により追加対策が必要になる。
SSEの復号はサービス操作と権限に依存し、要件により追加対策が必要になる。
誤りファイル名をランダム化する
平文内容は保護されない。
平文内容は保護されない。
誤りCloudTrailでアップロード本文を暗号化する
監査ログはオブジェクト内容を暗号化しない。
監査ログはオブジェクト内容を暗号化しない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 client-side encryption、AWS Encryption SDK、KMS keyringの公式説明を確認する。期待される結果
SSEとクライアント側暗号化の責任分界と適用要件を説明できる。理解のポイント
- Client-side encryption
- AWS Encryption SDK
- 鍵管理
- 責任分界
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
可用性
鍵を失うと復号不能になるため、バックアップ・アクセス分離・復旧手順を設ける。
メタデータ
暗号化されないオブジェクトメタデータやログへPIIを含めない。
問題IDAWS-DEA-277
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告