週10セキュリティ / コスト / 分析

2026-10-04(日)セキュリティ、コスト、分析など

この記事の目次
  1. 間違えやすい典型論点TOP5
  2. 正答率を上げるための着眼点
  3. 再テスト用一問一答

1. 【間違えやすい典型論点TOP5】

  • ① S3バケット暗号化(SSE-KMS)とIAMポリシーによる復号権限の連携ミス [p.111, p.184, p.200]

    • 落とし穴: AWSの監査基準やセキュリティ要件に伴い、Amazon S3バケットを「AWS KMSキー(SSE-KMS)」でサーバー側暗号化するケースが頻出します [p.111, p.200]。このバケットに対して、EC2やLambdaのIAMロールにS3の読み取り権限(s3:GetObject)だけをアタッチして接続させると、アクセス時に 「 Access Denied(アクセス拒否) 」 が発生しデータが取得できません [p.184, p.200]。
    • 試験対策の真実: 暗号化されたオブジェクトを読み取るためには、S3のAPI許可だけでなく、暗号鍵であるKMSに対する復号権限(kms:Decrypt)を、対象のIAMポリシーに明示的に1枚追加(マッピング)しなければならないという境界をマスターする必要があります [p.184, p.200]。
  • ② Kinesis Data Streams と Kinesis Data Firehose のデータロード境界 [p.238]

    • 落とし穴: 大量のストリーミングデータを処理・格納する際、これら2つの類似サービスの使い分けが混同されます [p.238]。特に、数分おきにデータをまとめ、S3やRedshiftへ「コードを一切書かずに(ノーコードで)安全に流し込みたい」という要件に対して、誤ってData Streamsを選択してしまうミスが多発します [p.238]。
    • 試験対策の真実: Streamsは「ミリ秒単位のリアルタイム処理」および「自前のコンシューマー(EC2等)での解析処理」 が必要な時に選択します [p.238]。一方、Firehoseは「S3、Redshift、OpenSearchなどへのバッファリングと自動ロード(変換処理含む)」 をフルマネージド(ノーコード)で行いたい場合にマッピングするのが正解です [p.238]。
  • ③ データ分析3大サービス(Athena vs Redshift vs EMR)の選定・使い分け [p.138, p.234, p.241]

    • 落とし穴: S3に格納されているテラバイト規模のログファイルを分析する際、どの手法が「最も運用負荷やコストを抑えられるか」の判断で迷う受験者が後を絶ちません [p.241]。
    • 試験対策の真実:
      • Athena: S3内のデータに対して、サーバーレスで「一時的なアドホック(その場限り)SQLクエリ」 を実行したいときの最安・最適解 [p.241]。
      • Redshift: 複雑なJOIN結合や、BIツールと連携した大規模エンタープライズDWH(データウェアハウス) を構築したい時の選定軸 [p.138]。
      • EMR: Hadoop/Sparkを用いた非構造化データの「並列分散処理・ETL機械学習」 を実行したいときの選定軸 [p.234, p.238]。
  • ④ AWS Organizations における SCP(サービスコントロールポリシー)の認可境界 [p.179]

    • 落とし穴: マルチアカウントのガバナンスにおいて、SCPがIAMユーザーやロールに対して「権限を直接与えることができる」と勘違いされることがあります [p.179]。
    • 試験対策の真実: SCPは「特定の権限をこれ以上使わせないためのガードレール(アクセス制限境界)」 です [p.179]。SCPでどれほど「Allow(許可)」されていても、子アカウント内のIAMユーザー自身にIAMポリシーがアタッチされていなければアクションは実行できません [p.179, p.181]。また、SCPの「Deny(拒否)」は子アカウントのAdministrator(ルートユーザー含む)よりも絶対優先されるため、強力な統制を敷くシチュエーションで選ばれます [p.179]。
  • ⑤ S3 Glacier の復元遅延トレードオフと「最低保管日数」に伴う課金ペナルティ [p.103]

    • 落とし穴: Glacierには複数のストレージクラスがあり、要件に応じて移行設計を行います [p.103]。それぞれの「取り出しに必要な待ち時間」だけでなく、「最低保管日数」に違反した際の不要な課金トリガーを理解していないと誤答を誘発します [p.103]。
    • 試験対策の真実: S3 Glacier Flexible Retrieval(旧標準Glacier)の最低保管日数は「90日」、Glacier Deep Archiveは「180日」 です [p.103]。ライフサイクルで「30日後にDeep Archiveへ移行させ、その翌日に削除する」ようなポリシーを組むと、最低日数に満たない残日数の容量課金ペナルティが発生するため、保管要件が極めて短いデータに対して安易にDeep Archiveをマッピングしてはならないというトレードオフがあります [p.103]。

2. 【正答率を上げるための着眼点】

  • 「分析」の着眼点:
    • 問題文に 「 サーバーレス 」、「 S3上の生ログに直接SQLを実行 」、「 一時的なアドホック分析 」 というシグナルがあれば、即座に 「 Amazon Athena 」 を選択肢から探してください [p.241]。
    • 問題文に 「 BIツール連携 」、「 複雑な分析クエリの高速処理 」、「 データウェアハウス 」 とあれば、「 Amazon Redshift 」 が最適解となります [p.138, p.242]。
  • 「コスト」の着眼点:
    • 単に「安さ」だけを見るのではなく、「 データの取り出しに必要なリードタイム 」 を確認します [p.103]。ミリ秒単位の即時復旧が必要な場合は S3 Standard-IA(低頻度) を選び、数時間の猶予がある法的ログ保管なら S3 Glacier Deep Archive を選択するのが絶対のアーキテクチャ原則です [p.103]。
  • 「セキュリティ」の着眼点:
    • AWS Organizations配下のすべての個別アカウントで「特定の操作(例:子アカウントが勝手にインターネットゲートウェイを作成すること)を絶対に禁止したい」という強力なガバナンス要件が出たら、IAMポリシーではなく 「 SCP(サービスコントロールポリシー)でのDeny設定 」 の一択となります [p.179]。

3. 【再テスト用一問一答】

選択肢を選ぶと、その場で正誤と解説が表示されます。