Amazon DEA-C01: データセキュリティ、ガバナンス、コンプライアンス — 学習ガイド

こちらの一部です: Amazon Data Engineer Associate DEA-C01 — 学習ガイド. 検証済みの解答で練習: Amazon試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

このドメインでは、分析を可能にしながら、データを保護し、監査可能で、コンプライアンスを遵守した状態に保つためのコントロール、サービス、および運用パターンを扱います。データエンジニアは、分析ワークフローがPIIを公開したり、サービス統合を壊したりすることなく実行されるように、暗号化、アクセス制御、検出、マスキングを設計する必要があります。以下のセクションでは、S3/Redshiftの暗号化、KMS、IAMとリソースポリシー、Lake Formationのきめ細かなアクセス制御、Macieによる検出、VPCエンドポイントなどのネットワーク制御といった具体的なAWSサービスと設定に焦点を当て、パイプラインを設計する際に使用する決定基準についても解説します。

データサービスにおける保管時および転送中の暗号化

すべてのAWSサービスエンドポイントとクライアントSDKでTLSを使用して転送中のデータを暗号化します。これは、サービスエンドポイント、ALB、API Gateway、およびS3バケットポリシーでHTTPSを要求することで強制します。S3での保管時の暗号化には、SSE-S3、SSE-KMS、SSE-C、またはクライアントサイド暗号化の中から、以下のトレードオフとCLI/コンソールパターンを考慮して選択します。

undefined

を使用します。

決定基準:

Redshiftの暗号化: クラスター作成時に--encrypted--kms-key-idを指定するか、コンソール経由で暗号化を有効にします。暗号化されていないクラスターで暗号化をインプレースで有効にすることはできません。既存のクラスターのスナップショットを暗号化し、暗号化されたクラスターにリストアするには、aws redshift create-clusterまたはRestoreFromClusterSnapshotワークフローで--kms-key-idを指定して使用します。KMSキーポリシーでは、Redshiftがキーを使用すること(kms:Encrypt, kms:Decrypt, kms:GenerateDataKey)を明示的に許可する必要があります。

すべてのKMSで保護されたサービスについて、転送中のTLSを確保し、ログやスナップショットでの平文の露出を制限してください。

データアクセスのためのIAMポリシーとリソースベースのポリシー

IAMアイデンティティポリシーとリソースベースのポリシー(S3バケットポリシー、KMSキーポリシー、VPCエンドポイントポリシー)が連携してアクセスを決定します。具体的なアプローチは次のとおりです。

CLI/コンソールパターン:

undefined

undefined

決定基準:

Lake Formationのきめ細かなアクセス許可

Lake Formationは、Glueデータカタログ上でデータレイクのアクセス制御を一元化し、AthenaおよびGlueジョブに対して列レベルおよび行レベルのセキュリティを提供します。主なパターンは次のとおりです。

運用上の詳細:

決定基準:

データマスキング、トークン化、PIIの取り扱い

Amazon Macieを使用してS3バケットをスキャンし、マネージドデータ識別子を使って分類ジョブを実行することでPIIを検出します。MacieはPIIの自動検出とアラートを提供し、検出結果はSecurity HubやCloudWatch Eventsにルーティングして下流のワークフローに連携できます。Macieジョブは、コンソールまたはaws macie2 create-classification-jobで設定し、S3バケットのスコープを選択して、マネージドデータ識別子を選びます。

マスキングとトークン化について:

ネットワーキングとプライベートトラフィック:

よくある落とし穴と判断基準

実践的な問題:ユースケースシナリオ

Acme Health Analytics社は、患者のCSVをS3データレイクに保存しており、アナリストが集計クエリを実行できる能力を維持しつつ、非識別化されたフィールドにアクセスできるようにする必要があります。トラフィックは決してパブリックインターネットを経由してはなりません。

  1. S3データレイクの場所をLake Formationに登録し、専用のデータレイク管理者ロールを作成します。
  2. SSE-KMSでバケットのデフォルト暗号化を設定し、キーポリシーでGlue、Athena、RedshiftのサービスプリンシパルおよびアナリストのIAMロールに明示的にアクセスを許可するKMSキーを作成します。
  3. Lake Formationを使用してアナリストにテーブルレベルのSELECT権限を付与しますが、PIIを含む列には列レベルの拒否を適用し、マルチテナントのセグメンテーションが必要な場合は行レベルのフィルターを作成します。
  4. Macieの分類ジョブを実行してバケット内に残っているPIIを発見し、Glue ETLジョブでマスキング/トークン化することで修正します。可逆トークンにはクライアントサイドまたはトークン化パターンを使用し、不可逆マスキングにはハッシュを使用します。
  5. S3ゲートウェイVPCエンドポイントと、GlueおよびSecrets Manager用のインターフェイスエンドポイントを作成します。エンドポイントポリシーを適用してVPCトラフィックへのアクセスを制限し、エンドポイントプリンシパルのみを許可するようにS3バケットポリシーを調整します。

AWSのベストプラクティスの論理的根拠:KMSによる暗号化、Lake Formationによるきめ細かなカタログ制御、プライベートVPCエンドポイントを組み合わせて多層防御を強制します。暗号化は保管中のデータを保護し、Lake Formationはどの列/行が可視かを制御し、VPCエンドポイントはパブリックネットワークへの露出を回避し、KMSポリシーはサービスが実際にデータを復号できることを保証します。


データクエリと分析 · すべてのドメイン · データパイプラインの監視とトラブルシューティング

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Amazonを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能