社内の機密文書を使ってモデルをカスタマイズする。
カスタマイズ用データを担当者以外が読み取れず、誤ったデータ投入も防ぎたい。
最も適切な対策を2つ選べ。
モデルカスタマイズ用の機密データには、専用ロール・最小権限・暗号化・監査を組み合わせる。
詳細解説
データの読み取り・書き込み対象を限定し、長期認証情報を配布せずに実行主体を管理する。
データの読み取り・書き込み対象を限定し、長期認証情報を配布せずに実行主体を管理する。
問題の要件では、専用のIAMロールと最小権限のS3アクセスを使うが解決する範囲と、別の工程が担う範囲を分けて判断する。
S3などの保存先と転送経路を暗号化し、機密データの漏えいリスクを低減する。
S3などの保存先と転送経路を暗号化し、機密データの漏えいリスクを低減する。
問題の要件では、保存時と転送時の暗号化を有効にするが解決する範囲と、別の工程が担う範囲を分けて判断する。
権限範囲が広すぎ、誤操作や侵害時の影響が拡大する。
権限範囲が広すぎ、誤操作や侵害時の影響が拡大する。
問題の要件では、すべての開発者に管理者権限を付与するが解決する範囲と、別の工程が担う範囲を分けて判断する。
公開は機密性を損ない、性能比較のために必要な対策ではない。
公開は機密性を損ない、性能比較のために必要な対策ではない。
問題の要件では、機密文書を公開バケットへ置き、モデルの性能を比較するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS IAM、Amazon S3暗号化、Amazon Bedrockカスタマイズ公式ドキュメントを確認する。期待される結果
実行主体の限定とデータ保護を別の対策として説明できる。理解のポイント
- 最小権限
- 暗号化
- カスタマイズデータ
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
実行ロール
サービスが必要なAWS APIを呼び出すためのIAMロール。
データ保護
暗号化、アクセス制御、ログ、保持・削除方針を組み合わせて機密性を守ること。