AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス
ある企業がAmazon SageMakerで機密性の高い顧客データを使用してMLモデルをトレーニングしています。セキュリティチームは、S3上のトレーニングデータとモデルアーティファクト(学習済みモデルの保存ファイル)を企業自身が管理するキーで暗号化し、セキュリティインシデント発生時には即座にキーを無効化してデータアクセスを遮断できるようにすることを要求しています。最も適切な対応はどれですか?
AAWS KMSのカスタマーマネージドキー(CMK)を使用してS3バケットとSageMakerのストレージを暗号化する
✓ 正解
AWS KMS のカスタマーマネージドキー(CMK)を使用すると、企業がキーのライフサイクルを完全に制御でき、インシデント時にキーを即時無効化(disable)または削除してデータへのアクセスを遮断できます。
BS3のサーバーサイド暗号化(SSE-S3)のみを使用し、AWSがキーを自動管理する
SSE-S3 はAWSが管理するキーを使用するため、企業側からの即時無効化はできず、インシデント対応の観点で要件を満たしません。
CAWS Secrets Managerを使用して暗号化キーを定期的にローテーションする
AWS Secrets Manager はパスワードやシークレット値の管理用途であり、データ暗号化キーそのものの管理機能はありません。
DAmazon Macieを有効化してS3バケット内の機密データを自動検出・分類する(暗号化機能はない)
Amazon Macie は S3 内の機密データを自動検出・分類するサービスであり、暗号化キーの管理機能やインシデント時のアクセス遮断機能は提供しません。
解説
AWS KMSのカスタマーマネージドキー(CMK)を使用すると、企業がキーのライフサイクルを完全に制御でき、インシデント時にキーを即時無効化(disable)または削除してデータへのアクセスを遮断できます。
選択肢BのSSE-S3はAWSが管理するキーを使用するため、企業側からキーを即時無効化することができません。
選択肢CのAWS Secrets Managerはパスワードや接続文字列などのシークレット値の管理が主な用途であり、ストレージの暗号化キー管理には使用しません。
選択肢DのAmazon MacieはS3バケット内の機密データを自動検出・分類するサービスであり、暗号化やキー管理の機能はありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →