AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス
ある企業がAmazon SageMakerおよびAmazon Bedrockで機密データを扱っています。社内ポリシーにより、保存データの暗号化に使用する鍵を自社で管理し、鍵のローテーションや使用履歴の監査、特定IAMロールへのアクセス制限を行う必要があります。この要件を満たす暗号化方式はどれですか。
AAWS KMSのカスタマーマネージドキー(CMK)を使用してデータを暗号化し、鍵ポリシーでアクセスを制御する
✓ 正解
AWS KMSのカスタマーマネージドキーは利用者が鍵のローテーションや無効化を管理でき、鍵ポリシーで特定IAMロールにアクセスを限定し、CloudTrailで使用履歴を監査できるため、自社鍵管理と監査・アクセス制限の要件をすべて満たす。
BAWSが管理するデフォルトの暗号化キーをそのまま使用し、鍵管理はすべてAWSに委ねる
AWSマネージドキーは運用が容易だが、鍵ポリシーの詳細設定やローテーションタイミングを利用者が制御できず、自社で鍵を管理・監査したいという本要件を満たせない。
C各サービスのクライアント側でパスワード文字列をハードコードして独自に暗号化する
パスワード文字列をコードにハードコードする方式は鍵の漏洩リスクが高く、ローテーションや監査もできないため、セキュリティのベストプラクティスに著しく反し不適切である。
DAmazon S3のバケットポリシーのみでアクセスを制限し、暗号化は行わない
暗号化を行わずバケットポリシーのみでアクセス制御する方式は、保存データを暗号化するという要件自体を満たしておらず、機密データ保護として不十分である。
解説
AWS KMSのカスタマーマネージドキー(CMK)は、ユーザー自身が鍵の作成・ローテーション・無効化・削除を管理でき、鍵ポリシーやIAMで特定のロール・ユーザーにアクセスを制限できます。
さらにAWS CloudTrailと統合され鍵の使用履歴を監査できるため、自社による鍵管理とアクセス制御・監査の要件を満たせます。SageMakerもBedrockもCMKによる暗号化に対応しています。
選択肢BのAWSマネージドキーは利用は簡単ですが、鍵ポリシーの細かな制御やローテーション管理を自社で行えないため要件を満たさない。
選択肢Cのパスワードのハードコードは重大なセキュリティリスクであり、鍵管理・監査のベストプラクティスに反する。
選択肢Dの暗号化を行わない方式は、保存データの暗号化という前提要件そのものを満たしていない。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →