無限ノック › SCS 練習問題一覧 › 問題
SCSデータ保護

ある医療技術企業が、EC2インスタンス上でAI推論を実行する際に患者の医療画像データを処理しています。以下のセキュリティ要件があります。 ・データ処理中(メモリ上)もデータを保護し、EC2インスタンスのroot権限ユーザーやオペレーターでさえアクセスできないこと ・データの復号・処理はKMSキーで制御されたセキュアな隔離環境内でのみ実行すること ・AWSのマネージドサービスを使用して実現すること このユースケースに最も適切なAWSサービスの組み合わせはどれか?

A
AWS CloudHSM + EC2インスタンス上のカスタム暗号化アプリケーション
AWS CloudHSM + EC2インスタンス上のカスタム暗号化アプリケーションは、鍵のハードウェア保護に優れていますが、EC2の処理中データをroot権限ユーザーから隔離するコンフィデンシャルコンピューティング機能は持ちません。
B
Amazon EC2 Nitro Enclaves + AWS KMS(エンクレーブのPCR値をKMSキーポリシーの条件に設定)
✓ 正解
AWS Nitro Enclavesは、EC2インスタンス内に完全に分離された安全なコンピューティング環境(エンクレーブ)を提供します。エンクレーブはホストOSやハイパーバイザーから論理的に分離されており、インスタンスのroot権限ユーザーでもメモリにアクセスできません。KMSキーポリシーにエンクレーブの暗号化測定値(PCR値)を条件として設定することで、正規のエンクレーブ環境のみが復号できる仕組みを構築できます。これにより、医療画像データの処理中も、root権限ユーザーやオペレーターでさえアクセスできない隔離環境を実現できます。
C
AWS Secrets Manager + EC2上のDockerコンテナ(IAMロールによるアクセス制御)
AWS Secrets Manager + EC2上のDockerコンテナ(IAMロールによるアクセス制御)は、シークレットの安全な保管・配布に特化しており、処理中のメモリデータをOSから隔離する機密コンピューティング機能を持ちません。
D
Amazon ECS on AWS Fargate + KMS暗号化EBSボリューム + VPCエンドポイント
Amazon ECS on AWS Fargate + KMS暗号化EBSボリューム + VPCエンドポイントは、ストレージ層の暗号化に有効ですが、データ処理中のメモリを特権ユーザーから隔離する要件は満たせません。

解説

AWS Nitro Enclavesは、EC2インスタンス内に完全に分離された安全なコンピューティング環境(エンクレーブ)を提供します。エンクレーブはホストOSやハイパーバイザーから論理的に分離されており、インスタンスのroot権限ユーザーでもメモリにアクセスできません。KMSキーポリシーにエンクレーブの暗号化測定値(PCR値)を条件として設定することで、正規のエンクレーブ環境のみが復号できる仕組みを構築できます。これにより、医療画像データの処理中も、root権限ユーザーやオペレーターでさえアクセスできない隔離環境を実現できます。 選択肢A の AWS CloudHSM + EC2インスタンス上のカスタム暗号化アプリケーションは、鍵のハードウェア保護に優れていますが、EC2の処理中データをroot権限ユーザーから隔離するコンフィデンシャルコンピューティング機能は持ちません。 選択肢C の AWS Secrets Manager + EC2上のDockerコンテナ(IAMロールによるアクセス制御)は、シークレットの安全な保管・配布に特化しており、処理中のメモリデータをOSから隔離する機密コンピューティング機能を持ちません。 選択肢D の Amazon ECS on AWS Fargate + KMS暗号化EBSボリューム + VPCエンドポイントは、ストレージ層の暗号化に有効ですが、データ処理中のメモリを特権ユーザーから隔離する要件は満たせません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る