無限ノック › AIF 練習問題一覧 › 問題
AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス

大企業のAIガバナンス担当者が、AWS Organizations配下の数十のAWSアカウント全体で、承認されていないAmazon Bedrockの基盤モデルの使用を一元的に禁止したい。各アカウントの管理者が個別にポリシーを変更できないよう、組織レベルで強制的にガバナンスを適用する最も効果的な方法はどれか?

A
各AWSアカウントのIAM管理者に個別のIAMポリシーを配布・設定させ、各アカウント内でBedrockの使用を制限する
各アカウントのIAM管理者がポリシーをいつでも変更・削除できるため、組織全体での強制的な一元管理が不可能です。管理者の裁量でポリシーが無効化されるリスクがあり、組織レベルの強制適用にはなりません。
B
AWS Organizations のサービスコントロールポリシー(SCP)で特定のBedrock基盤モデルARNへのアクセスを拒否する
✓ 正解
SCPはAWS Organizations配下の全アカウントに上位から強制適用でき、アカウント管理者でも上書き不可能なガードレールを実現します。特定のBedrock基盤モデルARNをDeny条件で指定し、組織全体での利用を確実に禁止できます。
C
Amazon Bedrock Guardrailsを各アカウントに設定し、使用禁止モデルへの入出力コンテンツをフィルタリングしてブロックする
Guardrailsはモデルへの入出力コンテンツをフィルタリングする機能であり、特定の基盤モデルARNへのAPIアクセス自体を組織レベルで禁止する機能ではありません。単一アカウント内でのコンテンツ制御に留まります。
D
AWS Configルールで承認されていないBedrock基盤モデルの使用を検出し、SNS通知でセキュリティ担当者にアラートを発報する
AWS Configは既存リソースの設定を継続的に評価・監視する機能であり、未承認モデルの使用を検出して通知はできますが、アクセスを事前に防止するブロック機能を持ちません。予防的統制ではなく検出的統制です。

解説

SCP(サービスコントロールポリシー)はAWS Organizations配下の全アカウントに対して上位から強制適用でき、アカウント管理者でも上書き不可能なガードレールを実現します。特定のBedrock基盤モデルARNをDeny条件で指定することで組織全体での利用を禁止できます。 選択肢A(個別IAMポリシー配布): 各アカウントのIAM管理者がポリシーをいつでも変更・削除できるため、組織横断での強制的なガバナンス適用が不可能です。アカウント間で設定の差異が生じるリスクがあります。 選択肢C(Bedrock Guardrails): Guardrailsはモデルへの入出力コンテンツをフィルタリングする機能であり、特定の基盤モデルARNへのAPIアクセス自体を組織レベルで禁止する機能ではありません。 選択肢D(AWS Config + SNS通知): AWS Configは既存設定の監視・検出のみを行い、未承認モデルの使用を事前にブロックすることはできません。検出的統制であり予防的統制ではありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIF の問題一覧に戻る