Q26 — AWS SAA-C03 第14章

第 26/100 問 | ← 第14章

Q1026. ある企業は、パブリックなECサイトをAWS上でホストしています。このWebサイトは、インターネットからのトラフィック向けにAWS Global Acceleratorのアクセラレータを使用しており、そのアクセラレータはAuto ScalingグループのエントリポイントであるApplication Load Balancer(ALB)へトラフィックを転送します。最近、同社はこのWebサイトに対するDDoS攻撃を検出しました。今後発生する攻撃を緩和するためのソリューションが必要です。これらの要件を満たす中で、実装作業が最も少ないソリューションはどれですか?

正解: C. ALBに対してAWS WAFのWeb ACLを設定し、レートベースルールを用いて悪意のあるトラフィックをブロックする

解説

パブリックECサイトに対する今後のDDoS攻撃を、最小限の実装作業で緩和するには、以下の選択肢が最適です: C. ALBに対してAWS WAFのWeb ACLを設定し、レートベースルールを用いて悪意のあるトラフィックをブロックする。 解説: 1. Application Load BalancerにおけるAWS WAF:  ・ALBに直接AWS WAF(Web Application Firewall)を設定すると、着信トラフィックを簡単に監視・フィルタリングできます。IPアドレスごとのリクエスト数制限など、条件に基づくブロック/許可ルール(特にレートベースルール)を定義することで、DDoS攻撃の緩和が可能です。 2. 実装の容易さ:  ・ALBへのAWS WAFの追加は、既存のAWSサービスとシームレスに統合され、比較的シンプルな操作で完了します。アーキテクチャの大幅な変更を伴わず、即座に保護を適用できます。 3. レートベースルールの有効性:  ・AWS WAFのレートベースルールでは、指定された時間枠内で特定のIPアドレスから送信されるリクエスト数のしきい値を超えた場合、自動的に当該IPアドレスをブロックできます。これは、少数のIPアドレスから大量のリクエストが送られる典型的なDDoS攻撃に対して非常に有効です。 他の選択肢の評価: A. Global Acceleratorのアクセラレータに対してAWS WAFのWeb ACLを設定する:  ・技術的には可能ですが、Global AcceleratorレベルでのWAF設定は、ALB直下にWAFを配置する場合と比べて設定が複雑になり、不要なオーバーヘッドを招く可能性があります。 B. ALBのメトリクスを読み取るLambda関数を設定し、VPCネットワークACLを更新する:  ・カスタム開発と継続的な保守が必要であり、実装・運用負荷が高くなります。また、ネットワークACLはレイヤー3/4の制御に特化しており、アプリケーション層(レイヤー7)の精密な攻撃検知・ブロッキングにはAWS WAFほど柔軟性や機能性がありません。 D. Global Acceleratorの前にAmazon CloudFrontディストリビューションを構成する:  ・CloudFrontはセキュリティ強化およびDDoS緩和機能を提供しますが、ALBへのWAF適用と比べて設定・構成の手間が多く、追加のルーティング経路によるレイテンシ増加も懸念されます。 結論: 選択肢Cは、ALBに直接AWS WAFを適用することで、最小限の実装作業で即座かつ効果的にDDoS攻撃を緩和できる、最もバランスの取れたソリューションです。