無限ノック › AIP 練習問題一覧 › 問題AIP AIの安全性、セキュリティ、ガバナンス 複数選択
規制を受ける金融機関が Amazon Bedrock を使用してドキュメント分析システムを運用しています。
監査要件として以下が求められています:
①すべてのモデル呼び出しについて実際のプロンプトと応答をログとして記録する
②ログはカスタマー管理型 KMS キー(CMK:Customer Managed Key)で暗号化する
③ Bedrock への不正アクセス試みを監査可能にする
これらすべての要件を満たす設定の組み合わせを 2 つ選んでください。
A SSE-S3 暗号化で設定した S3 バケットへの出力で Amazon Bedrock モデル呼び出しログを有効化する
SSE-S3(カスタマー管理型キーではないため要件②を満たしません。
B カスタマー管理型 KMS キーを使用した SSE-KMS で設定した S3 バケットへの出力で Amazon Bedrock モデル呼び出しログを有効化し、S3 オブジェクトロックをコンプライアンスモードで有効にする
✓ 正解
Bedrock モデル呼び出しログは実際のプロンプトと応答を記録し、SSE-KMS(CMK)で要件②を満たし、S3 オブジェクトロック(コンプライアンスモード)でログの改ざん防止を実現します。選択肢 C の CloudTrail は誰が・いつ・どの Bedrock API を呼び出したかを記録し、要件③の不正アクセス監査証跡を提供します。
C AWS CloudTrail を設定して Amazon Bedrock の API 管理イベントをログに記録し、KMS 暗号化された S3 バケットに保存する
✓ 正解
CloudTrailは誰が・いつ・どのBedrock APIを呼び出したかをイベントとして記録し、KMS暗号化S3に保存することで要件③の不正アクセス監査証跡を提供します。
D Amazon CloudWatch メトリクスを設定して Bedrock の InvocationLatency を追跡し、異常値にアラームを設定する
CloudWatch メトリクスはパフォーマンス監視用であり、コンテンツログや不正アクセス監査には使用できません。
E Amazon Macie を有効化して S3 バケット内の機密データを自動分類し、Bedrock が処理するデータの PII 漏洩リスクを継続的に監視する
MacieはS3内の機密データ検出には有効ですが、Bedrockモデル呼び出しのプロンプト・応答の記録や不正アクセスの監査証跡には対応していません。
解説 選択肢BとCの組み合わせがすべての監査要件を満たします。
選択肢Aは、SSE-S3はカスタマー管理型キーではないため要件②を満たしません。
選択肢Bは、Bedrockモデル呼び出しログで実際のプロンプトと応答を記録し(要件①)、SSE-KMS(CMK)で要件②を満たし、S3オブジェクトロック(コンプライアンスモード)でログの改ざん防止を実現します。
選択肢Cは、CloudTrailが誰が・いつ・どのBedrock APIを呼び出したかを記録し、要件③の不正アクセス監査証跡を提供します。
選択肢Dは、CloudWatchメトリクスはパフォーマンス監視用であり、コンテンツログや不正アクセス監査には使用できません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →