AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス
ある小売企業は、複数のチームが利用する多数のSageMakerノートブックインスタンスを運用しています。セキュリティチームは「暗号化が有効であること」「直接のインターネットアクセスが無効であること」といったポリシーへの準拠状況をリアルタイムで監視し、設定の逸脱(ドリフト)が発生した際に自動アラートを受け取りたいと考えています。この継続的なコンプライアンス監視を実現するために最も適切なAWSサービスはどれですか?
AAmazon CloudWatchのカスタムメトリクスを定義し、ノートブックインスタンスの設定変更を検知するダッシュボードとアラームを構築する
Amazon CloudWatchはメトリクスやログの監視に強みがありますが、AWSリソースの設定状態を評価してコンプライアンス準拠を継続的に判定する機能を持っておらず、設定ドリフトの自動検出には不向きです。
BAWS Security Hubのセキュリティ基準を有効化し、複数のAWSサービスからのセキュリティ検出情報を一元的に集約・管理する
AWS Security Hubは複数サービスのセキュリティ検出情報を集約するポータルですが、リソース設定をルールベースで継続的に評価する機能はAWS Configが担います。Security HubはConfigルールの結果を取り込む形で機能します。
CAWS Configのマネージドルールとカスタムルールを使用して、SageMakerリソースの設定コンプライアンスを継続的に評価する
✓ 正解
AWS ConfigはSageMaker向けのマネージドルール(暗号化の有無、直接インターネットアクセス禁止など)を提供しており、設定変更を継続的に記録・評価して違反時に自動アラートを送信できます。コンプライアンス履歴の証跡としても有効です。
DAmazon Inspectorの脆弱性評価機能を使用して、ノートブックインスタンスのソフトウェアの欠陥を定期的にスキャンする
Amazon Inspectorはソフトウェアの脆弱性やネットワーク到達性の評価を行うサービスであり、暗号化設定や直接インターネットアクセスの有無といったリソース設定のコンプライアンス評価には対応していません。
解説
AWS ConfigはAWSリソースの設定変更を継続的に記録・評価するサービスで、SageMaker向けのマネージドルール(暗号化の有無、直接インターネットアクセスの無効化など)が提供されています。ポリシー違反が検出された際はAmazon EventBridgeと連携して自動アラートを送信でき、設定履歴の証跡としてコンプライアンス監査にも活用できます。カスタムルールを追加すれば企業独自のポリシーにも対応可能です。
選択肢AのAmazon CloudWatchはメトリクスやログの監視に優れていますが、AWSリソースの設定状態を評価してコンプライアンス準拠を判定する機能はなく、設定ドリフトの自動検出には不向きです。
選択肢BのAWS Security Hubは複数サービスのセキュリティ検出情報を集約するポータルですが、ルールベースでリソース設定を継続的に評価する役割はAWS Configが担っており、Security HubはConfigの結果を取り込む形で連携します。
選択肢DのAmazon Inspectorはソフトウェアの脆弱性やネットワーク到達性の評価を行いますが、暗号化設定やインターネットアクセス設定といったリソース設定のコンプライアンス評価には対応していません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →