第4章 · データセキュリティとガバナンス·v2.1.0·更新 2026/6/14·読了目安 約9分
変更要約: in-scope サービス網羅: ネットワーク境界・防御(VPC/PrivateLink/WAF/Shield)を追加
4.1データの暗号化とアクセス制御
この節の要点
保管時/転送時の暗号化(KMS・TLS)、IAM とバケットポリシーによる最小権限のアクセス制御、Macie による機密データの検出・分類とマスキングを理解します。DEA-C01 の「データセキュリティとガバナンス」の出発点です。
データ基盤では、暗号化・アクセス制御・機密データの保護が必須です。AWS では KMS・IAM・Macie が中心的な役割を果たします。
4.1.1暗号化・アクセス・分類
- 暗号化:保管時は KMS(S3/EBS/RDS)、転送時は TLS。鍵は集中管理し監査する。
- アクセス制御:IAM の最小権限とバケットポリシーで「誰が何にアクセスできるか」を制御。キーでなくロールを使う。
- 検出と分類:Amazon Macie が S3 内の PII を発見・分類。必要に応じてマスキング/トークン化する。
試験ポイント
「保管時の暗号化=KMS」「機密データ(PII)の発見・分類=Macie」「最小権限のアクセス=IAM/バケットポリシー」「機密列の保護=マスキング/トークン化」 は DEA で頻出です。

