規制要件を満たす専用ハードウェアでの暗号鍵管理
監査上、他の顧客と共有しない専用のハードウェアセキュリティモジュール (HSM) 内に鍵を保持し、鍵の管理を AWS ではなく自社だけで行い、PKCS #11 や JCE、CNG などの標準暗号 API から利用する必要があります。最も適合する AWS サービスはどれですか。
解説を読む(正解: C)
AWS CloudHSM は、AWS クラウド上でシングルテナントの専用ハードウェアセキュリティモジュール (HSM) を利用できるサービスです。HSM クラスターは顧客専有であり、鍵マテリアルは耐タンパー性のあるハードウェア内で生成・保管され、AWS 側は鍵にアクセスできません。ユーザーは PKCS #11、JCE、CNG といった業界標準の暗号 API を通じて鍵を操作できるため、既存の暗号化アプリケーションをそのまま移行でき、金融や決済分野で求められる厳格な準拠要件 (専用ハードウェア、鍵の完全な自己管理、標準 API での利用) を満たせます。したがって C が正解です。A の AWS KMS は、S3、EBS、RDS など多数の AWS サービスと統合された鍵管理サービスで、多くのユースケースでは最適な選択ですが、基盤の HSM はマルチテナントで運用され、KMS 独自の API を通じた利用が前提となるため、「専用ハードウェア」「PKCS #11 などの業界標準 API」という設問の指定には合致しません。B の AWS Secrets Manager はデータベース認証情報や API キーといったシークレットを保管し、自動ローテーションする仕組みであり、暗号鍵をハードウェア内で生成・使用する HSM ではありません。D の Amazon EC2 のキーペアは、インスタンスへの SSH ログインや Windows パスワード復号に使う認証用の公開鍵/秘密鍵であり、アプリケーションデータの暗号鍵を管理する仕組みではありません。
専用ハードウェアによる暗号鍵の管理
ファームウェアの署名鍵を AWS 上で管理します。社内規程では、鍵素材を自社専用のシングルテナント HSM 内にのみ保持し AWS のオペレーターもアクセスできないこと、PKCS #11 や JCE、CNG から直接利用できることが必須です。この要件を満たすサービスはどれですか。
解説を読む(正解: C)
AWS CloudHSM は、顧客専用に割り当てられたシングルテナントのハードウェアセキュリティモジュール (HSM) をクラウド上で利用できるサービスです。HSM クラスターの鍵素材は顧客だけが管理する暗号ユーザーの認証情報で保護され、AWS のオペレーターは鍵素材にアクセスできません。また PKCS #11、Java Cryptography Extension (JCE)、Microsoft CNG といった業界標準インターフェイスに対応するため、既存の署名アプリケーションからそのまま呼び出せます。厳格な規制対応や独自のキーカストディが求められる場合に選ばれるのが CloudHSM であり、本シナリオの 2 つの必須要件を同時に満たす唯一の選択肢です。B の AWS KMS はマネージドかつマルチテナントの鍵管理サービスで、多くの AWS サービスと統合され使いやすい反面、AWS マネージドキーは AWS がライフサイクルを管理するキーであり、専有 HSM や PKCS #11 での直接利用という要件を満たしません。A の AWS Certificate Manager は TLS/SSL 証明書の発行・更新・デプロイを自動化するサービスで、任意の署名鍵を保管する汎用の鍵ストアではありません。D の AWS Secrets Manager はパスワードや API キーといったシークレット文字列の保管とローテーションを担うサービスで、HSM 内での暗号演算を提供するものではありません。
暗号化キーの作成と管理を担うサービス
AWS サービスと統合されキーポリシーで利用を制御できるマネージドなキー管理サービスと、FIPS 140-2 レベル 3 検証済みの専有ハードウェアセキュリティモジュールを単独管理できるサービスを検討しています。暗号化キーの作成と管理を担うサービスを 2 つ選択してください。
複数選択問題です (正解 2 つ)。選んでから判定してください。
解説を読む(正解: B、D)
保管時の暗号化を成立させるには暗号化アルゴリズムだけでなく、キーの生成・保管・ローテーション・アクセス制御・監査といったキーマネジメントのライフサイクル全体を安全に扱う仕組みが必要です。AWS Key Management Service (AWS KMS) は、この役割を担うマネージドサービスで、KMS キーを作成してキーポリシーで利用者を制御でき、Amazon S3、Amazon EBS、Amazon RDS など多数のサービスと統合され、CloudTrail にキー使用履歴が記録されます。AWS CloudHSM は、AWS クラウド内に専有のハードウェアセキュリティモジュールをプロビジョニングし、FIPS 140-2 レベル 3 検証済みデバイス上でキーを顧客自身が単独管理できるサービスで、規制上マルチテナントのキーストアを使えない場合に選択されます。したがって選択肢 B と D が正解です。選択肢 A の Amazon API Gateway は REST / HTTP / WebSocket API の作成・公開・スロットリングを行うサービスで、暗号化キーの管理機能は持ちません。選択肢 C の AWS IAM は、ユーザー・グループ・ロール・ポリシーによって AWS リソースへのアクセス権限を管理する認可の仕組みであり、暗号化キーそのものを生成・保管するものではありません。選択肢 E の Amazon Cognito は、アプリケーションのエンドユーザー向けにサインアップ・サインインとフェデレーションを提供する認証サービスで、暗号化キー管理は担当しません。