MLAMLソリューションの監視、メンテナンス、セキュリティ複数選択
企業が SageMaker を使用して機密性の高い医療データでモデルをトレーニングしています。セキュリティチームから以下の要件が提示されました。
①トレーニングデータはインターネット経由でアクセス不可
②トレーニング中の通信はすべて暗号化
③モデルアーティファクトの保存データも暗号化
④最小権限原則の適用。これらすべてを満たす設定の組み合わせとして正しいものを2つ選んでください。
ASageMaker トレーニングジョブを VPC 内で実行し、S3 VPC エンドポイントを使用してインターネットを経由せずにデータへアクセスする
✓ 正解
VPC内のSageMakerとS3 VPCエンドポイントの組み合わせにより、データがインターネットを経由せずに転送されます。外部への漏洩リスク最小化に最も適切な構成です。
BSageMaker トレーニングジョブの EnableNetworkIsolation を true に設定し、コンテナの外部通信を完全に遮断する
EnableNetworkIsolationはコンテナの外部通信を遮断しますが、モデルダウンロードなど必要な通信も遮断するため、VPC内実行と併用時に注意が必要です。
CAWS KMS(Key Management Service)のカスタマー管理キー(CMK)を SageMaker トレーニングジョブと S3 バケットに適用してデータを暗号化する
✓ 正解
KMSのカスタマー管理キー(CMK)を使用することで、保存データの暗号化強度を高め、キー管理を厳密に制御できます。コンプライアンス要件に直接対応します。
Dすべての SageMaker 操作を許可する管理者権限の IAM ロールをトレーニングジョブに付与し、運用を簡素化する
管理者権限はセキュリティ上の重大な問題です。最小権限原則に違反し、過度なアクセス許可はコンプライアンス違反につながります。
ES3 バケットのサーバーアクセスログを有効化し、トレーニングデータへのすべての読み取り・書き込みアクセスを記録する
S3サーバーアクセスログはデータアクセスの監査証跡として有用ですが、インターネット経由アクセスの遮断・通信暗号化・保存データ暗号化・最小権限適用のいずれの要件も直接満たしません。
解説
①インターネット遮断にはVPC内実行とS3 VPCエンドポイント(A)が適切です。
②通信暗号化はVPC内のSageMakerがコンテナ間通信をTLSで暗号化します。
③保存データ暗号化にはKMSのCMK(Customer Managed Key)を使用(C)します。
④最小権限には適切にスコープされたIAMロールが必要であり、管理者権限(D)は最小権限原則に反します。
選択肢Bの(EnableNetworkIsolation)はモデルダウンロードも遮断するため、VPC構成と併用時に注意が必要です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでMLAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →