AIFAIソリューションのセキュリティ、コンプライアンス、ガバナンス
製造業の企業がAmazon SageMakerで機密性の高い設計データを使用してMLモデルをトレーニングしています。セキュリティ監査の結果、トレーニングデータがインターネットを経由して転送されていることが判明しました。データをインターネット経由で転送しないようにするために最も適切な対策はどれですか?
ASageMakerトレーニングジョブにAWS KMS(Key Management Service)カスタマーマネージドキーを設定する
AWS KMSカスタマーマネージドキーは暗号化(転送経路は変わらない)です。
BSageMakerのVPCモード(VpcConfig)を有効化し、S3用VPC Endpointと組み合わせてデータのインターネット転送を防止する
✓ 正解
SageMakerのVPCモードを有効化するとトレーニングコンテナがVPC(Virtual Private Cloud:仮想プライベートクラウド)内で実行され、S3用VPC Endpointと組み合わせることでデータがインターネットを経由しなくなります。なお、SageMakerにはNetworkIsolation(ネットワーク分離:コンテナからの全外部通信を遮断する別設定)もありますが、S3へのアクセス経路をインターネット非経由にするにはVPCモード+VPC Endpointの構成が正しいアプローチです。
CSageMaker実行ロールにアタッチされたIAMポリシーを更新し、特定のS3バケットARNのみへのアクセスを許可する最小権限設定を追加する
IAMポリシー追加はアクセス制御であり、ネットワーク経路の問題を解決しません。
DS3バケットのデフォルト暗号化設定を有効化し、サーバーサイド暗号化(SSE-S3またはSSE-KMS)を適用してトレーニングデータを保護する
S3バケットのサーバーサイド暗号化(SSE-S3)は保存時暗号化であり、ネットワーク経路の問題を解決しません。
解説
正解:
SageMakerのVPCモード(VpcConfig)を有効化し、S3用VPC Endpointと組み合わせてデータのインターネット転送を防止する
SageMakerのVPCモードを有効化するとトレーニングコンテナがVPC(Virtual Private Cloud:仮想プライベートクラウド)内で実行され、S3用VPC Endpointと組み合わせることでデータがインターネットを経由しなくなります。なお、SageMakerにはNetworkIsolation(ネットワーク分離:コンテナからの全外部通信を遮断する別設定)もありますが、S3へのアクセス経路をインターネット非経由にするにはVPCモード+VPC Endpointの構成が正しいアプローチです。
選択肢AのAWS KMSカスタマーマネージドキーは暗号化(転送経路は変わらない)です。
選択肢CのIAMポリシー追加はアクセス制御であり、ネットワーク経路の問題を解決しません。
選択肢DのS3バケットのサーバーサイド暗号化(SSE-S3)は保存時暗号化であり、ネットワーク経路の問題を解決しません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIFを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →