社内で利用する生成AIアプリケーションについて、誰がいつどの設定を変更したか追跡する。
インシデント調査とコンプライアンス確認に利用する。
監査証跡の整備として最も適切なものはどれか。
AIシステムのガバナンスでは、API操作、設定変更、利用主体、時刻、保持期間、アクセス権を監査可能な形で管理する。
詳細解説
CloudTrailでAPI操作を記録し、保存先の権限、暗号化、保持期間、監査者のアクセスを設計できる。
CloudTrailでAPI操作を記録し、保存先の権限、暗号化、保持期間、監査者のアクセスを設計できる。
問題の条件では、AWS API操作をCloudTrailへ記録し、保持・アクセス・改ざん防止方針を設計するが担う対象と、ほかの選択肢が担う対象を分けて考える。
保持要件を満たせず、インシデント調査とコンプライアンス確認ができない。
保持要件を満たせず、インシデント調査とコンプライアンス確認ができない。
問題の条件では、監査ログを短期間で削除し、調査の痕跡を残さないが担う対象と、ほかの選択肢が担う対象を分けて考える。
回答だけでは誰がどの条件で利用したかを追跡できない。
回答だけでは誰がどの条件で利用したかを追跡できない。
問題の条件では、モデルの回答だけを保存し、利用者・時刻・設定を記録しないが担う対象と、ほかの選択肢が担う対象を分けて考える。
ログの完全性と機密性を損ない、監査証跡として信頼できない。
ログの完全性と機密性を損ない、監査証跡として信頼できない。
問題の条件では、監査ログを全利用者が変更できるバケットへ保存するが担う対象と、ほかの選択肢が担う対象を分けて考える。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CloudTrail User GuideとAWS Well-Architected Security Pillarのログ・監査方針を確認する。期待される結果
記録するだけでなく、保持・アクセス制御・改ざん防止を含む監査設計を説明できる。理解のポイント
- CloudTrail
- 監査証跡
- 保持と改ざん防止
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントの対象サービス・機能の説明と、AIF-C01の対応Taskを確認する。
- サービスの提供範囲と、利用者が設計・設定する範囲を混同しない。
基礎のおさらい
監査証跡
操作の主体、時刻、対象、結果を後から検証できる記録。
ガバナンス
保存期間、アクセス権、暗号化、監査担当、削除承認などを組織の方針として定義する。