無限ノック › MLA 練習問題一覧 › 問題
MLAMLソリューションの監視、メンテナンス、セキュリティ

医療系スタートアップが患者データを使用してSageMakerで疾患予測モデルをトレーニングしています。HIPAAコンプライアンス要件として、S3に保存された訓練データとSageMakerトレーニングジョブで生成されたモデルアーティファクトはすべて同一のカスタマーマネージドキー(CMK)で暗号化する必要があります。また、キーの使用状況を監査できることも求められています。この要件を満たす最も適切な構成はどれですか?

A
S3バケットのデフォルト暗号化をSSE-S3(AES-256)で有効にし、SageMakerのデフォルト設定を使用する
SSE-S3(AES-256)はAWS管理の暗号化方式でキーポリシーによる制御や利用状況の監査ができず、HIPAAで求められるCMKによる暗号化と監査要件を満たせないため不適切です。
B
KMSでCMKを作成し、S3・SageMaker EBSボリューム・モデルアーティファクト出力へ同一CMKを適用する
✓ 正解
CMKをS3に適用し、VolumeKmsKeyIdでトレーニングインスタンスのEBSボリューム、OutputDataConfigのKmsKeyIdでモデルアーティファクトを暗号化することで全データを同一CMKで保護でき、CloudTrailで利用監査も可能です。
C
SSE-KMS(AWS管理キー)でS3を暗号化し、SageMakerの自動暗号化機能を使用する
SSE-KMSでもAWS管理キーを使う場合はキーポリシーの細かな制御や独立した利用監査ができず、カスタマーマネージドキーによる暗号化・監査という要件を満たせません。
D
トレーニングスクリプト内でAWS Secrets ManagerからCMKのIDを取得してデータを手動暗号化する
Secrets ManagerからキーIDを取得して手動で暗号化する方式は実装が複雑でエラーが起きやすく、スケーラビリティと一貫した監査の面で劣るため推奨されません。

解説

HIPAAではカスタマーマネージドキー(CMK)による暗号化が必要です。SSE-S3やAWS管理キーではキーポリシーの制御や利用監査ができません。SageMakerトレーニングジョブのVolumeKmsKeyIdはトレーニングインスタンスのEBSボリュームを、OutputDataConfigのKmsKeyIdはS3出力のモデルアーティファクトをそれぞれ暗号化します。CMKの使用はCloudTrailを通じて監査でき、誰がいつキーを使用したかを記録できます。 選択肢A(SSE-S3)ではキーポリシーの制御や利用監査ができない。 選択肢C(SSE-KMS(AWS管理キー))ではキーポリシーの制御や利用監査ができない。 選択肢D(AWS Secrets Manager)は手動暗号化に頼るため、スケーラビリティと監査の面で劣る。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← MLA の問題一覧に戻る