無限ノック › AIP 練習問題一覧 › 問題
AIPAIの安全性、セキュリティ、ガバナンス

医療系企業がVPC内のAmazon AuroraとLambdaを使用してAmazon Bedrockに患者データを送信する診断サポートシステムを構築しています。 患者データにはPHI(Protected Health Information:HIPAA法で保護される医療情報)が含まれており、セキュリティ審査で以下の要件が定義されました。 ・患者データがAWSのパブリックインターネットを経由してはならない ・エンドポイントポリシーで使用可能なBedrockアクションをInvokeModelのみに限定する これらの要件を満たすための最も適切な実装はどれですか?

A
BedrockへのすべてのAPIコールをHTTPS(TLS 1.3)で暗号化し、AWS KMSのカスタマーマネージドキー(CMK)でリクエストボディを追加暗号化する
HTTPS 暗号化や KMS は基本的なセキュリティですが、パブリックインターネットを経由するため要件を満たしません。
B
VPCにAmazon Bedrock用のインターフェイス型VPCエンドポイント(AWS PrivateLink)を作成し、エンドポイントポリシーでbedrock:InvokeModelのみを許可、セキュリティグループでHTTPS(443番ポート)のみを許可する
✓ 正解
VPCエンドポイント(AWS PrivateLink)を使用するとVPCからBedrockへのトラフィックがインターネットゲートウェイ・NATゲートウェイ・VPN・Direct Connectを経由せず、AWSのプライベートバックボーンネットワーク内のみで完結します。エンドポイントポリシーでbedrock:InvokeModelのみを許可することで最小権限を実現できます。
C
NATゲートウェイ経由でBedrockにアクセスし、VPC Flow LogsとAWS WAFでトラフィックを監視・フィルタリングする
NATゲートウェイ経由はパブリックインターネットを経由するため要件を満たしません。
D
AWS Direct Connect の専用接続を確立し、Bedrockへのトラフィックをプライベート仮想インターフェイス経由でルーティングする
AWS Direct Connect はオンプレミスとの接続であり、VPC内のリソースからのAWSサービスへのアクセスにはPrivateLinkが適切です。

解説

VPCエンドポイント(AWS PrivateLink)を使用するとVPCからBedrockへのトラフィックがインターネットゲートウェイ・NATゲートウェイ・VPN・Direct Connectを経由せず、AWSのプライベートバックボーンネットワーク内のみで完結します。エンドポイントポリシーでbedrock:InvokeModelのみを許可することで最小権限を実現できます。 選択肢A の HTTPS 暗号化や KMS は基本的なセキュリティですが、パブリックインターネットを経由するため要件を満たしません。 選択肢C の NATゲートウェイ経由はパブリックインターネットを経由するため要件を満たしません。 選択肢D の AWS Direct Connect はオンプレミスとの接続であり、VPC内のリソースからのAWSサービスへのアクセスにはPrivateLinkが適切です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る