Q100 — AWS SAA-C03 第10章
第 100/100 問 | ← 第10章
Q700. ある企業のウェブサイトは、一般向けに製品を販売するために使用されています。このサイトは、Application Load Balancer(ALB)の後ろでAuto Scalingグループ内のAmazon EC2インスタンス上で動作しています。また、Amazon CloudFrontディストリビューションとAWS WAFが導入されており、SQLインジェクション攻撃から保護されています。ALBがCloudFrontディストリビューションのオリジンとなっています。最近のセキュリティログのレビューにより、ウェブサイトへのアクセスを阻止すべき外部の悪意のあるIPアドレスが特定されました。アプリケーションを保護するために、ソリューションズアーキテクトは何を行うべきでしょうか?
- A. CloudFrontディストリビューションのネットワークACLを変更し、悪意のあるIPアドレスを拒否するルールを追加する
- B. AWS WAFの設定を変更し、IP一致条件を追加して悪意のあるIPアドレスをブロックする ✓
- C. ALBのバックエンドにあるターゲットグループ内のEC2インスタンスのネットワークACLを変更し、悪意のあるIPアドレスを拒否する
- D. ALBのバックエンドにあるターゲットグループ内のEC2インスタンスのセキュリティグループを変更し、悪意のあるIPアドレスを拒否する
正解: B. AWS WAFの設定を変更し、IP一致条件を追加して悪意のあるIPアドレスをブロックする
解説
外部の悪意のあるIPアドレスからアプリケーションを保護するには、以下の対応が適切です: B. AWS WAFの設定を変更し、IP一致条件を追加して悪意のあるIPアドレスをブロックする。 選択肢Bが正しい理由は、既にSQLインジェクション攻撃に対する保護としてAWS WAFが導入されているためです。AWS WAFの設定を変更することで、特定の悪意のあるIPアドレスをブロックするIP一致条件を簡単に追加できます。AWS WAFは、IPアドレスを含むさまざまな基準に基づいてトラフィックをフィルタリングおよびブロックするルールや条件を定義できるため、アプリケーション層における柔軟かつ集中的な制御が可能です。 選択肢A(CloudFrontディストリビューションのネットワークACLを変更)は不適切です。ネットワークACLはサブネットレベルでのトラフィック制御に用いられ、CloudFront自体にはネットワークACLが存在しません(CloudFrontはグローバルサービスであり、VPC内リソースではないため)。 選択肢C(ALBバックエンドのEC2インスタンスのネットワークACLを変更)も不適切です。ネットワークACLはサブネット単位で適用され、個々のインスタンスへの細かい制御はできず、またALB経由のトラフィックはALBのパブリックIPまたはCloudFrontからの接続元IP(通常はCloudFrontのIP範囲)で到達するため、悪意のあるクライアントIPを直接ブロックできません。 選択肢D(EC2インスタンスのセキュリティグループを変更)は技術的には可能ですが、最適ではありません。セキュリティグループはインスタンス単位の制御であり、ALB経由のトラフィックでは接続元IPがALBまたはCloudFrontのIPになるため、悪意のあるクライアントIPを直接指定しても効果がありません。さらに、WAFによる集中管理の方が運用性・拡張性・セキュリティポリシーの一貫性という点で優れています。 したがって、このシナリオにおいて最も適切な解決策は、B:AWS WAFの設定を変更してIP一致条件を追加し、悪意のあるIPアドレスをアプリケーション層でブロックすることです。これにより、既存のWAF構成を活用し、効率的かつ確実な防御が実現できます。