MLAMLソリューションの監視、メンテナンス、セキュリティ

ある医療機器メーカーが、SageMaker でトレーニング・推論を行う際にS3に保存する学習データとモデルアーティファクトを暗号化しています。規制要件として、暗号化キーのローテーション・アクセス権限・使用履歴を自社で完全に管理・監査できる必要があります。最も適切な暗号化方式はどれですか。

A
AWS KMS のカスタマー管理キー(CMK)で暗号化し、キーポリシーとCloudTrailで使用を制御・監査する
✓ 正解
CMKはキーポリシー/IAMによる細かいアクセス制御、ローテーション設定、CloudTrailによる使用履歴監査が可能で、キーを自社で完全管理・監査するという規制要件を満たすため最適。
B
S3 のデフォルトのSSE-S3(Amazon S3管理キー)で暗号化する
SSE-S3はAWSがキーを管理する方式で、キーポリシーの制御やローテーション・使用監査を顧客側で行えないため、自社による完全管理・監査の要件を満たさない。
C
クライアント側で独自実装した暗号化ロジックを用い、キーをLambda環境変数に平文で保持する
キーを平文でLambda環境変数に保持する独自実装は鍵漏洩リスクが高く安全な鍵管理とは言えず、監査証跡も担保できないため規制要件に反する。
D
暗号化は行わず、S3バケットポリシーでアクセス制限のみを行う
暗号化を行わずアクセス制限のみとする構成は、保存データの暗号化という前提要件自体を満たさず、医療データの保護として不適切。

解説

キーのローテーション・アクセス権限・使用履歴を自社で完全に管理・監査するには、AWS KMS のカスタマー管理キー(CMK)が適切。 キーポリシーやIAMで誰がキーを使えるかを細かく制御でき、キーローテーションを設定でき、CloudTrail でキーの使用履歴(暗号化/復号操作)を監査できる。 SageMaker のトレーニング・S3 出力・ボリュームの暗号化に CMK を指定して規制要件を満たせる。 選択肢Bの SSE-S3 は AWS がキーを管理するため、キーポリシーやローテーション・使用監査を顧客が制御できない。 選択肢Cのキーを平文でLambda環境変数に保持する独自実装は鍵管理として安全でなく、監査性も担保できない。 選択肢Dの暗号化なしの構成は、保存データの暗号化要件そのものを満たさない。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
MLA の問題一覧に戻る