無限ノック › AIP 練習問題一覧 › 問題
AIPAIの安全性、セキュリティ、ガバナンス

金融規制を受ける企業が Amazon Bedrock を使用した生成AIシステムを本番環境で運用しています。コンプライアンス部門から以下の要件が提示されました。 ①すべての Bedrock モデル呼び出しの完全なプロンプトと応答を記録すること、 ②ログは改ざん不可能な形で7年間保持すること、 ③コストセンタータグが付与されていない Bedrock 呼び出しを15分以内にセキュリティチームへ通知すること、 ④すべてのログをカスタマー管理キー(CMK)で暗号化すること。最も少ない運用オーバーヘッドで要件をすべて満たす構成はどれですか?

A
Bedrock モデル呼び出しログを S3 バケットに出力し、S3 Object Lock(コンプライアンスモード・7年保持)と AWS KMS CMK 暗号化を設定する。タグなし呼び出しの検出は EventBridge ルールと Lambda 関数を組み合わせ、SNS でセキュリティチームに通知する。
✓ 正解
Bedrock モデル呼び出しログ(Model Invocation Logging)はプロンプトと応答の完全な内容を S3 または CloudWatch Logs に記録できる唯一の手段です。S3 Object Lock のコンプライアンスモードは管理者権限でも削除・変更できない真の改ざん防止を実現します(要件②)。EventBridge + Lambda + SNS でタグ欠如の15分以内アラートが実現できます(要件③)。
B
AWS CloudTrail に Bedrock の全 API イベントを記録し、CloudTrail Lake で KMS 暗号化・7年保持を設定する。CloudTrail のイベントレコードにはプロンプトと応答の全内容が含まれるため、コンプライアンス要件を満たす。
AWS CloudTrail は API メタデータ(誰がいつ呼び出したか)を記録しますがプロンプト・応答の本文は記録しないため、要件①を満たしません。
C
Bedrock モデル呼び出しログを Amazon CloudWatch Logs に出力し、Log Group に KMS 暗号化を設定する。CloudWatch Logs Insights でタグ違反を検出し、S3 へのエクスポートで長期保存する。
CloudWatch Logs は KMS 暗号化に対応しますが、S3 Object Lock のような規制準拠レベルの WORM(Write Once Read Many)改ざん防止機能を持たず、要件②を単独では満たせません。
D
Amazon Data Firehose を使って Bedrock 呼び出しデータをリアルタイムに S3 へ配信し、S3 Glacier Deep Archive で7年保持する。Data Firehose での暗号化とタグ監視 Lambda を別途構成する。
Amazon Data Firehose + S3 Glacier Deep Archive は多数のコンポーネントを組み合わせる必要があり、S3 Object Lock の直接適用も困難で、運用オーバーヘッドが最も大きくなります。

解説

Bedrock モデル呼び出しログ(Model Invocation Logging)はプロンプトと応答の完全な内容を S3 または CloudWatch Logs に記録できる唯一の手段です。S3 Object Lock のコンプライアンスモードは管理者権限でも削除・変更できない真の改ざん防止を実現します(要件②)。EventBridge + Lambda + SNS でタグ欠如の15分以内アラートが実現できます(要件③)。 選択肢BのAWS CloudTrail は API メタデータ(誰がいつ呼び出したか)を記録しますがプロンプト・応答の本文は記録しないため、要件①を満たしません。 選択肢CのCloudWatch Logs は KMS 暗号化に対応しますが、S3 Object Lock のような規制準拠レベルの WORM(Write Once Read Many)改ざん防止機能を持たず、要件②を単独では満たせません。 選択肢DのKinesis Firehose + S3 Glacier Deep Archive は多数のコンポーネントを組み合わせる必要があり、S3 Object Lock の直接適用も困難で、運用オーバーヘッドが最も大きくなります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る