Q36 — AWS SAA-C03 第11章

第 36/100 問 | ← 第11章

Q736. ある会社では、サードパーティのサービスプロバイダーがアクセスするREST APIを管理するためにAmazon API Gatewayを使用しています。この会社は、REST APIをSQLインジェクション攻撃およびクロスサイトスクリプティング(XSS)攻撃から保護する必要があります。これらの要件を満たす、最も運用効率の高い解決策は何ですか?

正解: B. AWS WAFを設定する。

解説

Amazon API GatewayでホストされるREST APIをSQLインジェクションおよびクロスサイトスクリプティング(XSS)攻撃から保護するには、AWS WAFを設定するのが最も運用効率の高い解決策です。 ・AWS WAF(Web Application Firewall):AWS WAFは、SQLインジェクションやXSSなどの一般的なWebベースの攻撃や悪意あるトラフィックからWebアプリケーションを保護するためのサービスです。事前に定義したルールに基づき、アプリケーションに到達する前に悪意のあるリクエストをフィルタリングおよびブロックできます。 Amazon API GatewayでAWS WAFを構成することで、既知の攻撃パターンに一致するリクエストを検出し、即座にブロックするルールを適用できます。これにより、アプリケーション層における追加のセキュリティレイヤーが提供され、SQLインジェクションおよびXSS攻撃に対する保護が実現します。 この解決策は運用効率が高く、AWS WAFがAPI Gatewayとシームレスに統合されており、同一のAWS環境内でWAFルールの設定・管理が可能だからです。また、共通のWebベース攻撃からのAPI保護を一元的に実現でき、セキュリティ維持に必要な運用負荷を最小限に抑えられます。 選択肢A(AWS Shieldの設定)は、この用途において最も効率的な解決策ではありません。AWS Shieldは主にDDoS(分散型サービス拒否)攻撃への対策を目的としており、アプリケーション層の攻撃(例:SQLインジェクション、XSS)には対応していません。 選択肢C(API GatewayとCloudFrontを連携させ、CloudFront上でAWS Shieldを設定)も、同様にSQLインジェクションやXSS攻撃の防御には不適切です。AWS Shieldはこれらの攻撃を検知・防止する機能を備えていません。 選択肢D(API GatewayとCloudFrontを連携させ、CloudFront上でAWS WAFを設定)は、不要な複雑さを導入し、API Gatewayに直接AWS WAFをアタッチする場合と比べて統合性・管理容易性が劣るため、最も効率的な選択肢とは言えません。 したがって、正解はB「AWS WAFを設定する」です。これは、Amazon API Gateway環境において、SQLインジェクションおよびXSS攻撃からREST APIを保護するための、最も運用効率の高いアプローチです。