データライフサイクルと安全な削除
管理されたスケジュールに従って、データを期限切れにし、アーカイブし、削除します。
「データライフサイクルと安全な削除」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
データにはライフサイクルがある
データが永遠に保存され続けることを想定してはいけません。データは作成され、頻繁に利用され、その後より安価なストレージへ移行され、不要になった時点で削除されます。
このライフサイクルを管理することはセキュリティ対策です。保持しなくなったデータは情報漏えいの対象にならず、保存期間を短くすることでリスクとコストの両方を削減できます。
S3ストレージクラス
S3には、ホットなものからコールドなものまで複数の階層があります。頻繁なアクセスに適したStandard、Standard-IA(Infrequent Access)、そして安価なアーカイブストレージ向けのGlacierファミリーです。
データの利用頻度が下がるにつれて適切なクラスへ移行するとコストを節約できます。ただし、アーカイブされたデータにも、アクティブなデータと同じ暗号化およびアクセス制御が必要です。
ライフサイクルポリシー
S3 Lifecycleルールは、移行と削除を自動化します。たとえば、オブジェクトを30日後にStandard-IAへ、90日後にGlacierへ移行し、365日後に期限切れにするルールを設定できます。
保持期間を自動化すれば、誰かが削除を覚えておかなくても、データが有用性やコンプライアンス上の要件を過ぎた後まで残り続けることを防げます。
{
"Transition": { "Days": 90, "StorageClass": "GLACIER" },
"Expiration": { "Days": 365 }
}保持と削除
ライフサイクルは、相反する2つの力によって決まります。コンプライアンスのためにX年間記録を保持する保持要件と、不要になったデータを削除する最小化です。
優れたポリシーはこの2つのバランスを取ります。規制で求められるデータを必要な期間だけ正確に保持し、その後は速やかに削除して露出を減らします。
コンプライアンスのための Object Lock
S3 Object Lock はWORM(write once, read many:一度書き込むと何度でも読み取れる)を強制します。つまり、保持期間が過ぎるまでオブジェクトを削除したり上書きしたりできません。
コンプライアンスモードでは、ルートアカウントであっても保護されたオブジェクトを削除できません。これにより、厳格な規制上の保持要件を満たし、ログの改ざんを防止できます。
バージョニングと復旧
S3 のバージョニングでは、オブジェクトのすべてのバージョンが保持されるため、上書きや削除を取り消せます。
削除を実行しても、削除マーカーが追加されるだけです。古いバージョンを明示的に削除するまで、データは残ります。これにより、誤操作や悪意のある削除から保護できますが、完全に削除するには最新でないバージョンを期限切れにする必要があります。
クラウドでの安全な削除
クラウドでは、ディスクを自分で消去する必要はありません。物理的な破棄は AWS が処理します。皆さんが行うべきことは、オブジェクトが本当に削除されるよう、すべてのバージョンと削除マーカーを削除することです。
ストレージは暗号化されているため、暗号化キーを破棄したり、そのキーへのアクセスを失ったりすることでも、データを復旧できなくなります。これを暗号学的消去といいます。
暗号学的消去
データが KMS キーで暗号化されている場合、そのキーを削除すると、データのコピーがどこかに残っていても、暗号文を永久に読み取れなくなります。
この暗号シュレッディングは、大規模なデータセットを復旧不能にする強力かつ迅速な方法です。データが確実に消去されたことを保証する必要がある場合に役立ちます。
サービス全体での削除
データが存在する場所は S3 だけではありません。EBS スナップショット、RDS バックアップ、DynamoDB テーブル、ログにもデータが保持されます。
完全な削除計画では、コピーが存在する可能性のあるすべてのサービスを対象にします。バックアップやレプリカを忘れると、侵害や監査の際に「削除したはずの」データが再び現れることがあります。
セキュリティとしてのデータ最小化
データ最小化とは、必要なデータだけを、必要な期間だけ保持することです。これはセキュリティとプライバシーの基本原則です。
削除した各レコードは、侵害されたり、誤って扱われたり、召喚令状の対象になったりする可能性がなくなります。ライフサイクルの自動化によってデータ最小化を運用に組み込めば、誰かが整理を覚えておく必要はなくなり、リスクを自動的に削減できます。
自動化でガバナンスを実施する
自動化によって、ライフサイクル管理と削除を大規模に適用します。S3 のライフサイクルポリシー、バックアップの保持設定、そしてポリシーが全体に適用されていることを確認する AWS Config ルールを使用します。
一貫性のある自動化されたガバナンスにより、機密データが意図した保持期間を超えて、アカウント全体に気付かないまま蓄積されることを防げます。
クイックチェック
目的と、その目的を実現するコントロールを対応付けてください。
まとめ
セキュリティ対策として、データをライフサイクル全体を通じて管理します。S3 のストレージクラスと Lifecycle ルールを使用してデータを移行・期限切れにし、コンプライアンス上の保持要件とデータ最小化のバランスを取ります。Object Lock は変更できないレコードに WORM を適用します。バージョニングは誤削除から保護しますが、完全に削除するには古いバージョンを期限切れにする必要があります。安全な削除とは、サービス全体に存在するすべてのバージョンとコピーを削除することです。また、KMS キーの削除による暗号学的消去は、強力な最後の手段になります。
よくある質問
「データライフサイクルと安全な削除」レッスンは無料ですか?
はい。「データライフサイクルと安全な削除」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「データライフサイクルと安全な削除」で何を学びますか?
管理されたスケジュールに従って、データを期限切れにし、アーカイブし、削除します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「データライフサイクルと安全な削除」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パブリックアクセスのブロックとバケットポリシー
- アクセスポイントとオブジェクト所有権
- Amazon Macieによる機密データの検出
- データライフサイクルと安全な削除