Q86 — AWS SAA-C03 第10章

第 86/100 問 | ← 第10章

Q686. ある企業は、アプリケーションを Amazon EC2 インスタンス上にデプロイし、Amazon RDS データベースを使用しています。データベースへのアクセス資格情報は、最小権限の原則に基づいて設定されています。同社のセキュリティチームは、SQL インジェクションやその他の Web ベースの攻撃からアプリケーションおよびデータベースを保護したいと考えています。 これらの要件を満たすとともに、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: B. AWS WAF を使用してアプリケーションを保護する。RDS パラメータグループを使用してセキュリティ設定を構成する

解説

SQL インジェクションやその他の Web ベースの攻撃からアプリケーションおよびデータベースを保護しつつ、運用オーバーヘッドを最小限に抑えるには、以下の選択肢が最も適しています: B. AWS WAF(Web Application Firewall)を使用してアプリケーションを保護し、RDS パラメータグループでセキュリティ設定を構成する。 解説: A. セキュリティグループおよびネットワーク ACL を使用してデータベースおよびアプリケーションサーバーを保護する:これはネットワーク層のセキュリティを強化する有効な手段ですが、アプリケーション層の攻撃(例:SQL インジェクション)には直接対応しません。セキュリティグループおよびネットワーク ACL は、EC2 インスタンスや RDS インスタンスへのネットワークレベルでのアクセス制御には有効ですが、アプリケーション層の脆弱性に対する防御機能はありません。 B. AWS WAF を使用してアプリケーションを保護し、RDS パラメータグループでセキュリティ設定を構成する:AWS WAF は、Web アプリケーションを一般的な Web 攻撃(可用性の低下、セキュリティ侵害、リソースの過剰消費など)から保護するために設計されたサービスです。カスタムルールを定義することで、SQL インジェクションなどの Web ベース攻撃を検出しブロックできます。また、RDS パラメータグループは、RDS インスタンスの動作パラメータ(例:ログ設定、接続制限など)を調整し、セキュリティ向上に寄与します(ただし、SQL インジェクションの防止自体は主目的ではありません)。この組み合わせにより、アプリケーション層とデータベース層の両方に対応した、運用負荷が極めて少ないソリューションが実現されます。 C. AWS Network Firewall を使用してアプリケーションおよびデータベースを保護する:AWS Network Firewall は、VPC 内のネットワークトラフィックを管理・制御するマネージド型ファイアウォールサービスであり、ネットワーク層での防御に特化しています。したがって、SQL インジェクションのようなアプリケーション層の脆弱性には対応できません。 D. アプリケーションコード内で機能ごとに異なるデータベースアカウントを使用し、データベースユーザーに過剰な権限を付与しない:これは最小権限の原則に則った優れたセキュリティ実践であり、資格情報が不正に取得された場合の被害範囲を限定しますが、アプリケーション自体の SQL インジェクション脆弱性やその他の Web ベース攻撃に対する防御策にはなりません。