目次
1. 結論
Amazon Macieは、「S3専用の個人情報チェッカー」です。膨大なデータが保存されているS3バケットをスキャンし、クレジットカード番号、パスポート番号、名前、住所などの「機密情報(PII: Personally Identifiable Information)」がどこにあるかを自動で見つけ出します。データ漏洩のリスクを可視化するための強力なツールです。
2. SAAで出やすいポイント
- スキャン対象: S3バケットに特化している。バケット全体の機密性を評価し、公開設定になっているバケットなども警告する。
- 検知内容 (PII): 名前、住所、電話番号、クレジットカード情報、暗号キーなどの機密データを、機械学習とパターンマッチングで特定。
- 継続的な監視: 新しくアップロードされたファイルに対しても自動的にスキャンを実行できる。
- カスタムデータ識別子: 特定の社員番号やプロジェクトIDなど、独自の形式の機密情報を探すようにカスタマイズも可能。
3. キーワードでの判断
| 問題文のキーワード | 疑うべきサービス/機能 | 判断理由 |
|---|---|---|
| 「S3内の個人情報(PII)を特定」 | Macie | PII検知はMacieの専門分野 |
| 「機密データの漏洩リスクを自動化して発見」 | Macie | 機械学習による自動分類 |
| 「どのS3バケットに機密情報があるか可視化」 | Macie | データプライバシーのダッシュボード |
4. ひっかけポイント
- GuardDutyとの違い:
- GuardDutyは「動き(アクセスや通信)」を監視する。
- Macieは「中身(ファイルの内容)」をスキャンする。
- Inspectorとの違い: Inspectorは「サーバーの脆弱性」を見るもので、ファイル内の中身(個人情報)は見ない。
- S3 Glacierの制限: MacieはS3のスタンダードクラスなどは得意だが、アーカイブされたGlacierのデータを直接スキャンすることはできない。
5. 覚え方
- 「S3専門のX線検査機」。
- 荷物(S3バケット)の中に、隠し持っている機密情報(個人情報)がないか透かして見るイメージ。
6. 関連サービス
| サービス名 | 関連する理由 |
|---|---|
| S3 | Macieが守るべきメインのデータストレージ。 |
| EventBridge | 機密情報が見つかった際に、自動的にバケットの権限を絞るLambdaなどを動かす。 |
| KMS | Macieがスキャンするために、暗号化されたデータの復号権限を与える必要がある場合がある。 |
7. Obsidian管理メモ
- 復習ポイント: 「PII (Personally Identifiable Information)」という単語が出たら即Macie、という反射神経を鍛えておく。
- 関連ノート: S3のセキュリティベストプラクティス
8. HTMLファイル名
amazon-macie-pii-detection.html