Q97 — AWS SAA-C03 第10章

第 97/100 問 | ← 第10章

Q697. ある都市が、Application Load Balancer(ALB)の後ろでAmazon EC2インスタンス上で動作するWebアプリケーションを展開しました。アプリケーションのユーザーから、ランダムなIPアドレスから発生していると思われるDDoS攻撃に関連した断続的なパフォーマンス低下の報告が寄せられています。この都市には、最小限の設定変更で実現でき、かつDDoS攻撃元の監査ログ(audit trail)を提供するソリューションが必要です。これらの要件を満たすソリューションはどれですか?

正解: C. AWS Shield Advancedにサブスクライブし、AWS DDoS Response Team(DRT)と連携して、緩和制御機能をサービスに統合する

解説

最小限の設定変更で実現可能であり、かつDDoS攻撃元の監査ログを提供するという要件を満たすには、以下のソリューションが適しています: C. AWS Shield Advancedにサブスクライブし、AWS DDoS Response Team(DRT)と連携して、緩和制御機能をサービスに統合する。 選択肢Cは、DDoS攻撃の緩和と明記された要件の両方を満たす包括的なソリューションを提供します。 ・AWS Shield Advancedへのサブスクライブ:AWS Shield Advancedは、DDoS攻撃に対するマネージド型保護サービスであり、AWSサービス向けに特化した高度な攻撃緩和機能を提供します。これにより、都市はAWS環境に最適化された強力なDDoS対策を容易に活用できます。 ・AWS DDoS Response Team(DRT)との連携:DRTは、セキュリティ専門家から構成されるチームであり、顧客に対してDDoS攻撃の緩和に関するガイダンスや支援を提供します。DRTと連携することで、都市は自環境への緩和制御の統合について専門的なサポートを受けることができます。 選択肢A(ALB上でのAWS WAF Web ACLの有効化)は、不明な送信元からのトラフィックをブロックすることで一定のDDoS緩和効果を発揮しますが、AWS Shield AdvancedおよびDRTが提供する包括的なDDoS保護と専門的支援には及びません。 選択肢B(Amazon Inspectorの利用)は、DDoS攻撃の緩和には不適切です。Amazon Inspectorは脆弱性評価サービスであり、DDoS対策には直接関係しません。 選択肢D(CloudFront+WAFの導入)は、AWS WAFによるアプリケーション保護という点では有効ですが、DDoS攻撃に対する専門的な検出・緩和機能やDRTによる支援は提供されず、またCloudFrontの導入には追加の構成変更とレイヤー追加が伴うため、「最小限の設定変更」という要件にもやや反します。 したがって、最も適したソリューションはCです。これは、高度なDDoS保護と専門的支援を提供するとともに、最小限の設定変更で実現可能であり、DDoS攻撃元の監査ログも得られます。