Amazon DEA-C01: 데이터 보안, 거버넌스 및 규정 준수 — 학습 가이드

다음의 일부입니다: Amazon Data Engineer Associate DEA-C01 — 학습 가이드. 검증된 답안으로 연습하기: Amazon 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

이 도메인은 분석을 활성화하면서 데이터를 보호하고, 감사 가능하며, 규정을 준수하도록 유지하는 제어, 서비스 및 운영 패턴을 다룹니다. 데이터 엔지니어는 분석 워크플로가 PII를 노출하거나 서비스 통합을 깨뜨리지 않고 실행되도록 암호화, 액세스 제어, 검색 및 마스킹을 설계해야 합니다. 아래 섹션에서는 S3/Redshift 암호화, KMS, IAM 및 리소스 정책, Lake Formation의 세분화된 액세스, Macie 검색, VPC 엔드포인트와 같은 네트워크 제어 등 구체적인 AWS 서비스 및 구성과 파이프라인 설계 시 사용할 결정 기준에 중점을 둡니다.

데이터 서비스를 위한 저장 데이터 및 전송 중 데이터 암호화

모든 AWS 서비스 엔드포인트 및 클라이언트 SDK에 대해 TLS를 사용하여 전송 중인 데이터를 암호화합니다. 서비스 엔드포인트, ALB, API Gateway를 사용하고 S3 버킷 정책에서 HTTPS를 요구하여 이를 강제합니다. S3의 저장 데이터 암호화를 위해 SSE-S3, SSE-KMS, SSE-C 또는 클라이언트 측 암호화 중에서 선택하며, 각각 다음과 같은 장단점과 CLI/콘솔 패턴을 가집니다:

undefined

명령어로 버킷에 기본 암호화를 활성화합니다.

결정 기준:

Redshift 암호화: 클러스터 생성 시 –encrypted 및 –kms-key-id를 지정하거나 콘솔을 통해 암호화를 활성화합니다. 암호화되지 않은 클러스터에는 암호화를 바로 활성화할 수 없습니다. 기존 클러스터 스냅샷을 암호화하고 암호화된 클러스터로 복원하려면, –kms-key-id와 함께

undefined

또는 RestoreFromClusterSnapshot 워크플로를 사용합니다. KMS 키 정책은 Redshift가 키를 사용할 수 있도록 명시적으로 허용해야 합니다(kms:Encrypt, kms:Decrypt, kms:GenerateDataKey).

모든 KMS 기반 서비스의 경우, 전송 중 TLS를 보장하고 로그 및 스냅샷에서 평문 노출을 제한해야 합니다.

데이터 액세스를 위한 IAM 정책 및 리소스 기반 정책

IAM 자격 증명 정책과 리소스 기반 정책(S3 버킷 정책, KMS 키 정책, VPC 엔드포인트 정책)이 함께 액세스 권한을 결정합니다. 구체적인 접근 방식은 다음과 같습니다:

CLI/콘솔 패턴:

undefined

undefined

결정 기준:

Lake Formation의 세분화된 권한

Lake Formation은 Glue Data Catalog를 기반으로 데이터 레이크 액세스 제어를 중앙 집중화하고, Athena 및 Glue 작업에 대한 열 수준 및 행 수준 보안을 제공합니다. 주요 패턴:

undefined

명령어를 통해 테이블 수준 및 열 수준 권한을 부여합니다. 열 수준 권한 부여는 열 목록 파라미터를 사용하며 Data Catalog를 사용하는 Athena 및 Glue 쿼리에 영향을 줍니다.

운영 세부 정보:

결정 기준:

데이터 마스킹, 토큰화 및 PII 처리

Amazon Macie를 사용하여 S3 버킷을 스캔하고 관리형 데이터 식별자로 분류 작업을 실행하여 PII를 탐지합니다. Macie는 PII에 대한 자동화된 탐지 및 알림을 제공하며, 탐지 결과는 Security Hub 또는 CloudWatch Events로 라우팅하여 다운스트림 워크플로우를 처리할 수 있습니다. 콘솔 또는 aws macie2 create-classification-job을 통해 Macie 작업을 구성하고, S3 버킷 범위를 선택한 후 관리형 식별자를 선택합니다.

마스킹 및 토큰화:

네트워킹 및 프라이빗 트래픽:

일반적인 함정과 결정 기준

실용적인 문제: 사용 사례 시나리오

Acme Health Analytics는 환자 CSV를 S3 데이터 레이크에 저장하며, 분석가에게는 비식별화된 필드에 대한 액세스를 제공하면서 집계 쿼리를 실행할 수 있는 기능은 유지해야 합니다. 트래픽은 절대 공용 인터넷을 통과해서는 안 됩니다.

  1. Lake Formation에 S3 데이터 레이크 위치를 등록하고 전용 데이터 레이크 관리자 역할을 생성합니다.
  2. SSE-KMS로 버킷 기본 암호화를 구성하고, Glue, Athena, Redshift 서비스 보안 주체 및 분석가 IAM 역할에 대한 액세스를 명시적으로 부여하는 키 정책을 가진 KMS 키를 생성합니다.
  3. Lake Formation을 사용하여 분석가에게 테이블 수준 SELECT 권한을 부여하되, PII 열에 대해서는 열 수준 거부를 적용하고, 다중 테넌트 분리가 필요한 경우 행 수준 필터를 생성합니다.
  4. Macie 분류 작업을 실행하여 버킷에 남아 있는 PII를 발견하고 Glue ETL 작업에서 마스킹/토큰화하여 수정합니다. 되돌릴 수 있는 토큰에는 클라이언트 측 또는 토큰화 패턴을 사용하고, 되돌릴 수 없는 마스킹에는 해시를 사용합니다.
  5. S3 게이트웨이 VPC 엔드포인트와 Glue 및 Secrets Manager용 인터페이스 엔드포인트를 생성합니다. 엔드포인트 정책을 적용하여 VPC 트래픽으로 액세스를 제한하고, 엔드포인트 보안 주체만 허용하도록 S3 버킷 정책을 조정합니다.

AWS 모범 사례 근거: KMS 기반 암호화, Lake Formation의 세분화된 카탈로그 제어, 프라이빗 VPC 엔드포인트를 결합하여 심층 방어(defense-in-depth)를 적용합니다. 암호화는 저장된 데이터를 보호하고, Lake Formation은 어떤 열/행이 보이는지 제어하며, VPC 엔드포인트는 공용 네트워크 노출을 방지하는 동시에 KMS 정책은 서비스가 실제로 데이터를 해독할 수 있도록 보장합니다.


데이터 쿼리 및 분석 · 모든 도메인 · 데이터 파이프라인 모니터링 및 문제 해결

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Amazon 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다