한 병원에서 환자 기록을 S3 버킷에 저장해야 합니다. 규정 준수 팀은 모든 PHI(Protected Health Information)가 전송 중 및 저장 시 암호화되어야 하며, 저장된 데이터에 대한 암호화 키는 규정 준수 팀에서 관리해야 한다고 요구합니다. 다음 중 이러한 요구 사항을 충족하는 솔루션은 무엇입까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: S3 버킷 정책에서 aws:SecureTransport 조건을 사용하여 HTTPS(TLS)를 통한 암호화된 연결만 허용합니다. 각 S3 버킷에 대해 기본 암호화를 AWS KMS keys(SSE-KMS)를 사용하는 서버 측 암호화로 구성합니다. 규정 준수 팀에 KMS 키 관리를 할당합니다..
이것이 정답인 이유
이 솔루션은 전송 중 암호화와 저장 시 암호화 요구 사항을 모두 충족합니다. aws:SecureTransport 조건이 포함된 S3 버킷 정책은 HTTPS(TLS)를 통한 암호화된 연결만 허용하여 전송 중 암호화를 보장합니다. 기본 암호화를 SSE-KMS로 구성하면 저장 시 암호화가 제공됩니다. 특히, 규정 준수 팀이 KMS 키를 관리하도록 할당하면 데이터 암호화 키에 대한 제어권이 규정 준수 팀에 있게 되어 모든 요구 사항을 충족합니다.
다른 옵션들은 다음과 같은 이유로 올바르지 않습니다:
ACM은 S3에 직접 연결되지 않으며, S3는 자체적으로 TLS를 지원합니다. 또한 SSE-KMS는 맞지만, ACM 사용은 불필요합니다.
SSE-S3는 AWS가 키를 관리하므로 규정 준수 팀이 키를 관리해야 한다는 요구 사항을 충족하지 못합니다.
Amazon Macie는 민감한 데이터 검색 및 보호에 유용하지만, 전송 중 및 저장 시 암호화 자체를 제공하거나 키 관리를 직접적으로 제공하지는 않습니다.