한 회사가 AWS Key Management Service(AWS KMS) CMK를 사용하여 애플리케이션 데이터를 저장하기 전에 암호화합니다. 회사의 보안 정책이 최근에 수정되어 매년 암호화 키 교체가 필요합니다. 보안 엔지니어는 애플리케이션을 변경하지 않고 키에 대해 매년 전역 키 교체가 활성화되도록 해야 합니다. 이 요구 사항을 달성하기 위해 보안 엔지니어가 무엇을 해야 합니까?
- A. 새 AWS 관리형 키를 생성합니다. 연간 교체를 위한 키 일정을 구성합니다. 새 키를 가리키는 별칭을 생성합니다.
- B. 기존 고객 관리형 CMK에 대해 자동 연간 키 교체를 활성화합니다. 모든 암호화 작업에 새 키 ID를 사용하도록 애플리케이션 암호화 라이브러리를 업데이트합니다. 이전 버전의 키로 암호화된 데이터를 복호화하려면 이전 키 ID로 대체합니다.
- C. 새 AWS 관리형 CMK를 생성합니다. 연간 교체를 위한 키 일정을 구성합니다. 새 CMK를 가리키는 별칭을 생성합니다.✓ 정답
- D. 기존 고객 관리형 CMK에 대해 자동 연간 키 교체를 활성화합니다. 모든 암호화 작업에 새 키 ID를 사용하도록 애플리케이션 암호화 라이브러리를 업데이트합니다. 이전 CMK에 대한 key grant를 생성하고 grant의 ARN을 가리키도록 코드를 업데이트합니다.
해설
【핵심 용어】 ▸ alias — 애플리케이션이 키를 참조하는 별칭, 뒤의 키를 바꿔도 앱 변경 불필요 ▸ 자동 키 회전 — 연 1회, 앱 관점에서 투명 【정답 포인트】 ▸ 앱 변경 없이 연간 회전 → 애플리케이션이 alias로 참조하도록 구성 ▸ 키에 연간 회전을 설정하고 alias가 이를 가리키게 함 【오답 체크】 (B)(D) 애플리케이션 라이브러리가 새 key ID를 쓰도록 "코드 변경"을 요구 → "앱 변경 없이" 요건 위반 【시험 포인트】 ▸ 앱 변경 없는 키 회전 = alias 참조 + 자동 회전(코드에 key ID 하드코딩 금지)