無限ノック › AIP 練習問題一覧 › 問題
AIPAIの安全性、セキュリティ、ガバナンス

製薬会社が、臨床試験の機密データを使用してAmazon Bedrock Custom Modelsでファインチューニングジョブを実行しようとしています。セキュリティチームは以下の要件を定めました:(1) トレーニングデータとモデルアーティファクトを自社管理の暗号化キーで保護する、(2) 規制当局の要請があれば即座にすべてのデータアクセスを無効化できる、(3) 年次でキーをローテーションする。これらすべての要件を満たす最も適切な実装はどれですか?

A
S3バケットのデフォルト暗号化をSSE-S3(Amazon S3マネージドキー)に設定し、S3バケットポリシーでBedrockサービスロールのみアクセスを許可する
SSE-S3はAWS管理キーのため顧客管理による高度な制御ができません。即座のアクセス遮断やCMK自動ローテーション機能が利用できないため、セキュリティ要件を十分に満たしません。
B
AWS KMSのCMK(カスタマーマネージドキー)をS3バケットとBedrock Custom ModelsのencryptionConfig.kmsKeyIdに設定し、自動ローテーション有効化とキー無効化によるアクセス即時遮断を実現する
✓ 正解
KMSのカスタマーマネージドキーは、顧客管理キーでS3とBedrock Custom Modelsアーティファクトの暗号化・即座のアクセス遮断(キー無効化またはポリシー変更)・CMK自動ローテーションという3つの要件をすべて満たします。
C
AWS CloudHSM(専用ハードウェアセキュリティモジュール:物理的に隔離された専用ハードウェアでキーを管理するサービス)を導入してKMSカスタムキーストアと連携し、S3とBedrockを暗号化する
AWS CloudHSMは要件を満たしますが、専用ハードウェアの導入・管理に過剰なコストと複雑な運用負荷を伴うため、KMSのCMKより効率的ではありません。
D
AWS Secrets Managerにカスタム暗号化キーを保存し、Lambda関数でトレーニングデータを暗号化してからS3にアップロードし、Bedrockが使用する前にLambdaで復号して一時バッファに保存する
Secrets ManagerのカスタムキーとLambda暗号化は複雑で、Bedrockとの統合が困難です。一時バッファ保存は新たなセキュリティリスクとなり、公式統合より信頼性が低い方式です。

解説

KMSのカスタマーマネージドキー(CMK)は3つの要件をすべて満たす:(1) 顧客管理のキーでS3とBedrock Custom Modelsアーティファクトを暗号化、(2) KMSキーの無効化またはキーポリシー変更で即座にアクセス遮断、(3) CMKの自動キーローテーションで年次ローテーションが可能。 選択肢AのSSE-S3(Amazon S3マネージドキー)はAWS管理キーのため(1)(2)を満たしません。 選択肢CのCloudHSMは要件を満たすが過剰なコストと運用負荷を伴います。 選択肢DのLambdaカスタム暗号化はBedrockとの統合が困難で一時バッファが新たなセキュリティリスクになります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでAIPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← AIP の問題一覧に戻る