AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス

ある企業がAmazon SageMakerで機密性の高い顧客データを使用してMLモデルをトレーニングしています。セキュリティチームは、S3上のトレーニングデータとモデルアーティファクト(学習済みモデルの保存ファイル)を企業自身が管理するキーで暗号化し、セキュリティインシデント発生時には即座にキーを無効化してデータアクセスを遮断できるようにすることを要求しています。最も適切な対応はどれですか?

A
AWS KMSのカスタマーマネージドキー(CMK)を使用してS3バケットとSageMakerのストレージを暗号化する
✓ 正解
AWS KMS のカスタマーマネージドキー(CMK)を使用すると、企業がキーのライフサイクルを完全に制御でき、インシデント時にキーを即時無効化(disable)または削除してデータへのアクセスを遮断できます。
B
S3のサーバーサイド暗号化(SSE-S3)のみを使用し、AWSがキーを自動管理する
SSE-S3 はAWSが管理するキーを使用するため、企業側からの即時無効化はできず、インシデント対応の観点で要件を満たしません。
C
AWS Secrets Managerを使用して暗号化キーを定期的にローテーションする
AWS Secrets Manager はパスワードやシークレット値の管理用途であり、データ暗号化キーそのものの管理機能はありません。
D
Amazon Macieを有効化してS3バケット内の機密データを自動検出・分類する(暗号化機能はない)
Amazon Macie は S3 内の機密データを自動検出・分類するサービスであり、暗号化キーの管理機能やインシデント時のアクセス遮断機能は提供しません。

解説

AWS KMSのカスタマーマネージドキー(CMK)を使用すると、企業がキーのライフサイクルを完全に制御でき、インシデント時にキーを即時無効化(disable)または削除してデータへのアクセスを遮断できます。 選択肢BのSSE-S3はAWSが管理するキーを使用するため、企業側からキーを即時無効化することができません。 選択肢CのAWS Secrets Managerはパスワードや接続文字列などのシークレット値の管理が主な用途であり、ストレージの暗号化キー管理には使用しません。 選択肢DのAmazon MacieはS3バケット内の機密データを自動検出・分類するサービスであり、暗号化やキー管理の機能はありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
AIF の問題一覧に戻る