Q77 — AWS SAA-C03 第12章
第 77/100 問 | ← 第12章
Q877. ある企業のWebアプリケーションは、VPC内にあるApplication Load Balancerの後ろで実行される複数のAmazon EC2インスタンスで構成されています。データはAmazon RDS for MySQL DBインスタンスに格納されています。この企業は、AWS環境における不審または予期しない動作を自動的に検出し、これに対応する機能を必要としています。すでにアーキテクチャにAWS WAFが追加されています。脅威から保護するために、ソリューションズアーキテクトは何を行うべきですか?
- A. Amazon GuardDutyを使用して脅威検出を行います。Amazon EventBridgeを設定し、GuardDutyの検出結果(findings)をフィルタリングして、AWS WAFルールを調整するAWS Lambda関数を呼び出します。 ✓
- B. AWS Firewall Managerを使用して脅威検出を行います。Amazon EventBridgeを設定し、Firewall Managerの検出結果をフィルタリングして、AWS WAFのWeb ACLを調整するAWS Lambda関数を呼び出します。
- C. Amazon Inspectorを使用して脅威検出を行い、AWS WAFルールを更新します。Webアプリケーションへのアクセスを制限するため、VPCネットワークACLを作成します。
- D. Amazon Macieを使用して脅威検出を行い、AWS WAFルールを更新します。Webアプリケーションへのアクセスを制限するため、VPCネットワークACLを作成します。
正解: A. Amazon GuardDutyを使用して脅威検出を行います。Amazon EventBridgeを設定し、GuardDutyの検出結果(findings)をフィルタリングして、AWS WAFルールを調整するAWS Lambda関数を呼び出します。
解説
AWS環境における脅威からの保護には、既存のAWS WAFを活用した上で、リアルタイムな脅威検出と自動対応が求められます。その観点から、最も適切な選択肢はAです。Amazon GuardDutyは、機械学習および異常検出を活用して、AWS環境内の不審な活動や潜在的な脅威をリアルタイムで検出するマネージド型の脅威検出サービスです。GuardDutyを有効化することで、Webアプリケーションに関連するセキュリティリスクを迅速に把握できます。また、Amazon EventBridgeを用いてGuardDutyの検出結果をフィルタリングすれば、特定の脅威タイプ(例:悪意のあるIPアドレスからのアクセス試行)に焦点を当てたイベント処理が可能になります。さらに、これらのイベントをトリガーとしてAWS Lambda関数を呼び出すことで、WAFルールをプログラムによって動的に更新(例:悪意のあるIPアドレスをブロックするルールの追加)でき、脅威に対する自動的かつ迅速な対応が実現します。一方、選択肢BのAWS Firewall Managerは、複数アカウント・複数リソースにわたるAWS WAFルールの集中管理に特化しており、単一アカウント内のリアルタイム脅威検出には不適切です。選択肢CのAmazon Inspectorは、主に脆弱性診断やコンプライアンス評価を目的としており、リアルタイムの脅威検出機能は備えていません。また、VPCネットワークACLの追加はセキュリティ強化の一環ではありますが、自動検出・自動対応という要件には直接応えません。選択肢DのAmazon Macieは、機密データの発見やデータ損失防止(DLP)に特化しており、ネットワークレベルの不審行動検出やWAFとの連携には向いていません。したがって、リアルタイム脅威検出と自動応答を実現するには、Amazon GuardDuty+Amazon EventBridge+AWS LambdaによるWAFルールの動的調整(選択肢A)が最適なアプローチです。