Q29 — AWS SAA-C03 第13章
第 29/100 問 | ← 第13章
Q929. ある企業が、VPC内に動画ストリーミングWebアプリケーションをホストしています。同社は、リアルタイムデータ処理のためのTCPトラフィックを処理するためにNetwork Load Balancer(NLB)を使用しています。これまでに、アプリケーションへの不正アクセス試行が複数回確認されています。企業は、アプリケーションのセキュリティを強化し、不正なアクセス試行を防止したいと考えていますが、アーキテクチャの変更は最小限に抑えたいとしています。これらの要件を満たすソリューションはどれですか?
- A. 不正なトラフィックをフィルタリングするため、NLBに直接AWS WAFルールを適用します。
- B. 信頼されたIPアドレスからのみトラフィックを許可するセキュリティグループを設定して、NLBを再作成します。 ✓
- C. 厳格なIPアドレスの許可リストを設定した新しいNLBを既存のNLBと並列でデプロイします。
- D. AWS Shield Advancedを活用して、高度なDDoS保護を提供し、不正なアクセス試行を防止します。
正解: B. 信頼されたIPアドレスからのみトラフィックを許可するセキュリティグループを設定して、NLBを再作成します。
解説
VPC内でホストされ、Network Load Balancer(NLB)を用いてTCPトラフィックを処理する動画ストリーミングWebアプリケーションのセキュリティを、最小限のアーキテクチャ変更で強化し、不正なアクセス試行を防止するには、最も適切なソリューションは以下の通りです: B. 信頼されたIPアドレスからのみトラフィックを許可するセキュリティグループを設定して、NLBを再作成します。 解説: A. NLBに直接AWS WAFルールを適用する:AWS WAFは、エッジでのWebトラフィックのフィルタリングに使用されますが、NLBには直接適用できません。WAFは主にAmazon CloudFrontディストリビューション、Amazon API Gateway REST API、およびAWS AppSync GraphQL APIを保護するために設計されており、NLBにはアタッチできません。 B. 信頼されたIPアドレスからのみトラフィックを許可するセキュリティグループを設定してNLBを再作成する:この選択肢は、セキュリティグループを活用してNLBへのアクセスを信頼済みIPアドレスのみに制限することで、不正アクセス試行を直接防止します。これはシンプルかつ効果的であり、最小限のアーキテクチャ変更で要件を満たす解決策です。 C. 厳格なIPアドレス許可リストを設定した第2のNLBを並列でデプロイする:これは機能しますが、不要な複雑さとコスト(追加のNLB)を招きます。また、問題文で求められている「最小限のアーキテクチャ変更」という要件に反します。 D. AWS Shield Advancedを用いて高度なDDoS保護を提供し、不正なアクセス試行を防止する:AWS Shield Advancedは大規模なDDoS攻撃の緩和に特化しており、IPアドレスやトラフィックパターンに基づく不正アクセス試行の防止を目的としたサービスではありません。有用なサービスではありますが、本シナリオで述べられている不正アクセス試行の防止という課題には直接対応していません。