MLAMLソリューションの監視、メンテナンス、セキュリティ複数選択
金融サービス会社がSageMakerを使用して顧客の信用スコアリングモデルを本番運用しています。セキュリティ監査の結果、以下のネットワーク要件が追加されました:
①SageMakerトレーニングジョブとエンドポイントがインターネットに接触しないこと、
②SageMakerがS3やECRにアクセスする際もAWSバックボーンネットワーク内に留まること。これらをすべて満たすために必要な設定として正しいものを2つ選んでください。
ASageMakerトレーニングジョブとエンドポイントをVPC内で実行し、インターネットゲートウェイを持たないプライベートサブネットに配置する
✓ 正解
①インターネット遮断にはVPCのプライベートサブネット配置が必須(A)。②AWSバックボーン内通信にはS3/ECRへのInterface型またはGateway型VPCエンドポイント(PrivateLink)が必要(B)。
BS3バケットとECRリポジトリへのアクセスにVPCエンドポイント(PrivateLink)を使用し、VPCエンドポイントポリシーで許可リソースを制限する
✓ 正解
①インターネット遮断にはVPCのプライベートサブネット配置が必須(A)。②AWSバックボーン内通信にはS3/ECRへのInterface型またはGateway型VPCエンドポイント(PrivateLink)が必要(B)。
CSageMakerのネットワーク分離(NetworkIsolation=true)を有効化するだけで、S3やECRへのVPCエンドポイントは不要である
NetworkIsolation=trueは、トレーニングジョブのアウトバウンド通信を遮断するが、VPCエンドポイントなしではS3/ECRへの接続経路が確保できず、要件②を満たせないため単独では不十分である。
DAWS WAF(Web Application Firewall)をSageMakerエンドポイントの前面に配置してインターネットトラフィックをフィルタリングする
WAFは、HTTPベースのWebアプリ攻撃対策サービスであり、SageMaker内部通信をAWSバックボーン内に留めるネットワーク経路制御には対応していない。
ESageMakerトレーニングジョブのコンテナイメージをカスタムDockerfileで構築し、不要なネットワークライブラリを除去してインターネットアクセスを防止する
コンテナ内のネットワークライブラリを除去してもインフラ層の通信経路は変わらず、インターネットゲートウェイ経由のルーティングを防止できません。ネットワーク制御はVPCの設定(サブネット・ルートテーブル・エンドポイント)で行います。
解説
①インターネット遮断にはVPCのプライベートサブネット配置が必須(A)。
②AWSバックボーン内通信にはS3/ECRへのInterface型またはGateway型VPCエンドポイント(PrivateLink)が必要(B)。
選択肢CのNetworkIsolation=trueは、トレーニングジョブのアウトバウンド通信を遮断するが、VPCエンドポイントなしではS3/ECRへの接続経路が確保できず、要件②を満たせないため単独では不十分である。
選択肢DのWAFは、HTTPベースのWebアプリ攻撃対策サービスであり、SageMaker内部通信をAWSバックボーン内に留めるネットワーク経路制御には対応していない。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →