MLAMLソリューションの監視、メンテナンス、セキュリティ
医療系スタートアップが患者データを使用してSageMakerで疾患予測モデルをトレーニングしています。HIPAAコンプライアンス要件として、S3に保存された訓練データとSageMakerトレーニングジョブで生成されたモデルアーティファクトはすべて同一のカスタマーマネージドキー(CMK)で暗号化する必要があります。また、キーの使用状況を監査できることも求められています。この要件を満たす最も適切な構成はどれですか?
AS3バケットのデフォルト暗号化をSSE-S3(AES-256)で有効にし、SageMakerのデフォルト設定を使用する
SSE-S3(AES-256)はAWS管理の暗号化方式でキーポリシーによる制御や利用状況の監査ができず、HIPAAで求められるCMKによる暗号化と監査要件を満たせないため不適切です。
BKMSでCMKを作成し、S3・SageMaker EBSボリューム・モデルアーティファクト出力へ同一CMKを適用する
✓ 正解
CMKをS3に適用し、VolumeKmsKeyIdでトレーニングインスタンスのEBSボリューム、OutputDataConfigのKmsKeyIdでモデルアーティファクトを暗号化することで全データを同一CMKで保護でき、CloudTrailで利用監査も可能です。
CSSE-KMS(AWS管理キー)でS3を暗号化し、SageMakerの自動暗号化機能を使用する
SSE-KMSでもAWS管理キーを使う場合はキーポリシーの細かな制御や独立した利用監査ができず、カスタマーマネージドキーによる暗号化・監査という要件を満たせません。
Dトレーニングスクリプト内でAWS Secrets ManagerからCMKのIDを取得してデータを手動暗号化する
Secrets ManagerからキーIDを取得して手動で暗号化する方式は実装が複雑でエラーが起きやすく、スケーラビリティと一貫した監査の面で劣るため推奨されません。
解説
HIPAAではカスタマーマネージドキー(CMK)による暗号化が必要です。SSE-S3やAWS管理キーではキーポリシーの制御や利用監査ができません。SageMakerトレーニングジョブのVolumeKmsKeyIdはトレーニングインスタンスのEBSボリュームを、OutputDataConfigのKmsKeyIdはS3出力のモデルアーティファクトをそれぞれ暗号化します。CMKの使用はCloudTrailを通じて監査でき、誰がいつキーを使用したかを記録できます。
選択肢A(SSE-S3)ではキーポリシーの制御や利用監査ができない。
選択肢C(SSE-KMS(AWS管理キー))ではキーポリシーの制御や利用監査ができない。
選択肢D(AWS Secrets Manager)は手動暗号化に頼るため、スケーラビリティと監査の面で劣る。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →