Q17 — AWS SAA-C03 第15章

第 17/100 問 | ← 第15章

Q1117. ある企業は、ECサイトを運営しています。このサイトは、AWS Organizations 内の単一組織に属する複数の AWS アカウントでホストされる分散型 Web アプリケーションとして設計されています。Web アプリケーションは複数のマイクロサービスで構成されており、各マイクロサービスは Amazon CloudFront ディストリビューションまたはパブリックな Application Load Balancer(ALB)を介して AWS サービスを公開しています。同社は、パブリックエンドポイントを悪意ある攻撃から保護したいと考えています。また、セキュリティ設定の監視も行いたいと考えています。これらの要件を満たすとともに、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: A. AWS WAF を使用してパブリックエンドポイントを保護します。専用のセキュリティアカウントから AWS Firewall Manager を使用し、AWS WAF のルールを一元管理します。AWS Config ルールを活用して、リージョンおよびグローバルな WAF 設定を監視します。

解説

パブリックエンドポイントの保護とセキュリティ設定の監視を、最小限の運用オーバーヘッドで実現する最適なソリューションを特定するため、要件を確認し、各選択肢を検討します。要件:① CloudFront および ALB といったパブリックエンドポイントを悪意ある攻撃(例:SQLインジェクション、XSSなど)から保護すること。これは、Webアプリケーションファイアウォール(WAF)またはDDoS対策が必要です。② セキュリティ設定(例:WAFルール、ALB設定など)のコンプライアンス状況を監視・監査すること。③ 複数AWSアカウントにまたがる運用負荷を最小化するため、管理と監視の集中化が必要です。重要な検討事項:・AWS WAF vs. AWS Shield Advanced:AWS WAFは、SQLインジェクションやXSSなどのWeb層(L7)攻撃を防ぐのに適しており、CloudFrontおよびALBに適用可能です。一方、AWS Shield Advancedは主にネットワーク層・トランスポート層(L3/L4)のDDoS攻撃に対する保護を提供し、Webアプリケーション層の攻撃には対応しません。したがって、悪意ある攻撃からの保護にはWAFが必須であり、Shield Advancedは補完的(DDoS対策)に過ぎません。・集中管理:AWS Firewall Managerは、複数アカウントおよびリージョンにわたるWAFルールの集中管理を可能にし、運用オーバーヘッドを大幅に削減します。各アカウントで手動でWAFルールを適用すると、管理コストが増大します。・セキュリティ設定の監視:AWS Configは、WAFルールやALB設定などのリソース構成を継続的に監視・監査し、コンプライアンス遵守を確認できます。AWS Security Hubは、AWS Configや他のセキュリティサービスからの検出結果を統合・可視化しますが、構成そのものの詳細な監視にはAWS Configが不可欠です。Amazon Inspectorは、EC2インスタンスやコンテナの脆弱性スキャンに特化しており、WAFやALBの設定監視には不適切です。各選択肢の評価:A:WAFによるWeb層攻撃への防御、Firewall Managerによるルールの一元管理、AWS ConfigによるWAF設定の自動監視——すべての要件を満たし、運用オーバーヘッドが最小です。B:各アカウントでの手動WAFルール適用により、明確に「最小運用オーバーヘッド」要件に反します。C:Amazon InspectorはWAF/ALB設定監視には無関係であり、誤ったツール選択です。D:Shield Advanced単体ではWeb層攻撃(SQLi、XSSなど)を防げず、要件①を満たしません。結論:選択肢Aが最適です。WAFによる悪意ある攻撃への防御、Firewall Managerによる集中管理、AWS Configによる構成監視という3つの要素が、要件を完全に満たし、不要なツール(Inspectorなど)を含まず、運用負荷を最小限に抑えます。