🛡️ セキュリティ:Macieの使いどころ

目次

1. 結論

Amazon Macieは、「S3専用の個人情報チェッカー」です。膨大なデータが保存されているS3バケットをスキャンし、クレジットカード番号、パスポート番号、名前、住所などの「機密情報(PII: Personally Identifiable Information)」がどこにあるかを自動で見つけ出します。データ漏洩のリスクを可視化するための強力なツールです。

2. SAAで出やすいポイント

  • スキャン対象: S3バケットに特化している。バケット全体の機密性を評価し、公開設定になっているバケットなども警告する。
  • 検知内容 (PII): 名前、住所、電話番号、クレジットカード情報、暗号キーなどの機密データを、機械学習とパターンマッチングで特定。
  • 継続的な監視: 新しくアップロードされたファイルに対しても自動的にスキャンを実行できる。
  • カスタムデータ識別子: 特定の社員番号やプロジェクトIDなど、独自の形式の機密情報を探すようにカスタマイズも可能。

3. キーワードでの判断

問題文のキーワード 疑うべきサービス/機能 判断理由
「S3内の個人情報(PII)を特定」 Macie PII検知はMacieの専門分野
「機密データの漏洩リスクを自動化して発見」 Macie 機械学習による自動分類
「どのS3バケットに機密情報があるか可視化」 Macie データプライバシーのダッシュボード

4. ひっかけポイント

  • GuardDutyとの違い:
    • GuardDutyは「動き(アクセスや通信)」を監視する。
    • Macieは「中身(ファイルの内容)」をスキャンする。
  • Inspectorとの違い: Inspectorは「サーバーの脆弱性」を見るもので、ファイル内の中身(個人情報)は見ない。
  • S3 Glacierの制限: MacieはS3のスタンダードクラスなどは得意だが、アーカイブされたGlacierのデータを直接スキャンすることはできない。

5. 覚え方

  • 「S3専門のX線検査機」。
  • 荷物(S3バケット)の中に、隠し持っている機密情報(個人情報)がないか透かして見るイメージ。

6. 関連サービス

サービス名 関連する理由
S3 Macieが守るべきメインのデータストレージ。
EventBridge 機密情報が見つかった際に、自動的にバケットの権限を絞るLambdaなどを動かす。
KMS Macieがスキャンするために、暗号化されたデータの復号権限を与える必要がある場合がある。

7. Obsidian管理メモ

  • 復習ポイント: 「PII (Personally Identifiable Information)」という単語が出たら即Macie、という反射神経を鍛えておく。
  • 関連ノート: S3のセキュリティベストプラクティス

8. HTMLファイル名

amazon-macie-pii-detection.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次