Q99 — AWS SAA-C03 第14章

第 99/100 問 | ← 第14章

Q1099. ソリューションアーキテクトが、Application Load Balancer(ALB)の後ろで実行されるAmazon EC2インスタンス上にWebアプリケーションを設計しています。企業は、悪意あるインターネット活動および攻撃に対してアプリケーションが耐性を持つこと、および新たな共通脆弱性・露出(CVE)から保護されることを厳格に要求しています。ソリューションアーキテクトは何を推奨すべきでしょうか?

正解: B. 適切なAWS WAFのマネージドルールをデプロイし、それをALBに関連付ける。

解説

ALBの後ろで実行されるAmazon EC2インスタンス上のWebアプリケーションを、悪意あるインターネット活動および攻撃に対して耐性を持たせ、新たな共通脆弱性・露出(CVE)から保護するには、複数のセキュリティ対策を検討する必要があります。各選択肢を評価します。 A. Amazon CloudFrontを活用し、ALBエンドポイントをオリジンとして設定する: Amazon CloudFrontは、グローバルなコンテンツ配信ネットワーク(CDN)サービスであり、ウェブサイト、API、動画などのコンテンツを低遅延・高転送速度でユーザーに配信します。CloudFrontはキャッシュやパフォーマンス向上に有効ですが、悪意あるインターネット活動や脆弱性に対する本質的な保護機能は備えていません。 B. 適切なAWS WAFのマネージドルールをデプロイし、それをALBに関連付ける: AWS WAF(Web Application Firewall)は、アプリケーションの可用性を損なったり、セキュリティを危険にさらしたり、過剰なリソース消費を引き起こす可能性のある一般的なWeb攻撃からアプリケーションを保護します。AWSセキュリティ専門家が特定した既知の攻撃パターンや脆弱性に基づくAWS WAF向けマネージドルールセット(例:AWS Managed Rules)を適用することで、アプリケーションを自動的に保護できます。このルールセットをALBに関連付ければ、悪意あるリクエストがEC2インスタンスに到達する前にトラフィックが検査・遮断されます。 C. AWS Shield Advancedにサブスクライブし、共通脆弱性・露出(CVE)がブロックされることを保証する: AWS Shield Advancedは、EC2、Elastic Load Balancing(ELB)、Amazon CloudFront、Amazon Route 53上で実行されるAWSアプリケーションに対するDDoS攻撃の保護を提供します。ただし、Shield AdvancedはDDoS攻撃への対策には有効ですが、共通脆弱性・露出(CVE)に対する保護機能は備えていません。CVEのブロックには、通常、AWS WAFのようなWebアプリケーションファイアウォールが必要です。 D. ネットワークACLおよびセキュリティグループを設定して、EC2インスタンスへのアクセスをポート80および443のみに制限する: ネットワークACLおよびセキュリティグループは、EC2インスタンスへの着信・発信トラフィックを制御する上で不可欠です。しかし、これらはアプリケーション層の攻撃や脆弱性に対する保護は提供しません。IPアドレス、ポート、プロトコルに基づくアクセス制御には有効ですが、HTTP/HTTPSトラフィックの悪意あるコンテンツを検査・フィルタリングする機能はありません。 以上の検討から、悪意あるインターネット活動および攻撃に対する保護、および新たな共通脆弱性・露出(CVE)からの防御という要件を最も適切に満たすのは、選択肢B(適切なAWS WAFのマネージドルールをデプロイし、それをALBに関連付ける)です。