5.1標準
AIワークロードは承認済みのAWSサービスだけへ接続する。
モデルやログからの予期しない外部送信を防ぐ。
設計として適切なものを2つ選べ。
× 不正解
外向き通信は経路・宛先・ポートを許可リストで制御し、宛先・量・変更を監視してデータ流出を検知する。
詳細解説
正しいルート、セキュリティグループ、ネットワークACL、プロキシや許可リストを組み合わせる
許可先と経路を限定できる。
許可先と経路を限定できる。
問題の要件では、ルート、セキュリティグループ、ネットワークACL、プロキシや許可リストを組み合わせるが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい外向き通信を監視し、宛先・量・失敗・変更を監査する
秘密の持ち出しや誤設定を検知できる。
秘密の持ち出しや誤設定を検知できる。
問題の要件では、外向き通信を監視し、宛先・量・失敗・変更を監査するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り外部APIへ全宛先・全ポートの通信を許可する
データ流出と攻撃面が広がる。
データ流出と攻撃面が広がる。
問題の要件では、外部APIへ全宛先・全ポートの通信を許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り外向き通信は応答を受けるだけなので制御不要である
送信データと接続先がリスクになる。
送信データと接続先がリスクになる。
問題の要件では、外向き通信は応答を受けるだけなので制御不要であるが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.1のネットワーク、最小権限、データ保護を確認する。期待される結果
AIワークロードの外向き通信もセキュリティ境界として設計できる。理解のポイント
- 許可リスト
- 外向き通信
- 監視
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
イグレス制御
ワークロードから外部へ出る通信の宛先・ポート・経路を制限すること。
宛先監視
接続先、送信量、失敗、設定変更を記録して異常を検出すること。
問題IDAWS-AIF-266
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告