Q65 — AWS SAA-C03 第15章

第 65/100 問 | ← 第15章

Q1165. ある企業は、AWS上でパブリックウェブサイトをホストしています。最近、Webサーバーへの負荷が増加しました。この企業は、トラフィックの流れとその発信元についてより詳しく把握したいと考えています。また、ウェブサイト全体のセキュリティを向上させたいとも考えています。これらの要件を満たすソリューションはどれですか?

正解: A. AWS WAF を導入し、ログ記録を設定します。Amazon Data Firehose を使用して、ログファイルを Amazon S3 バケットに配信し、分析を行います。

解説

トラフィックの流れ・発信元の分析およびウェブサイトのセキュリティ強化という要件を満たすためには、以下のソリューションが最適です。 正解:A A. AWS WAF を導入し、ログ記録を設定します。Amazon Data Firehose を使用して、ログファイルを Amazon S3 バケットに配信し、分析を行います。 解説: ・AWS WAF(Web Application Firewall):  – SQLインジェクションやXSS、DDoS攻撃などの一般的なWeb攻撃から保護します。  – 悪意のあるIPアドレスのブロックやリクエストのフィルタリングなど、細かいトラフィック制御が可能です。  – トラフィックのログを記録でき、これによりトラフィックの傾向や発信元を把握できます。 ・AWS WAF のログ記録:  – WAFログは、ブロックされたリクエスト、許可されたリクエスト、送信元IPアドレスなどの情報を含み、トラフィック分析に有効です。 ・Amazon Kinesis Data Firehose:  – AWS WAF(または他のサービス)からのログデータを効率的にストリーミングし、Amazon S3 へ長期保存・分析用に配信します。  – 配信前にログの変換や圧縮が可能で、ストレージコスト削減にも寄与します。 ・S3 での分析:  – S3 に保存されたログは、Amazon Athena や Amazon QuickSight などのツールで分析でき、トラフィックの傾向やセキュリティ脅威の特定に活用できます。 他の選択肢が不適切な理由: B. Amazon API Gateway は RESTful API 向けのサービスであり、パブリックウェブサイトのホスティングには適していません。 C. Network Load Balancer(NLB)はレイヤー4(TCP/UDP)で動作し、HTTP/HTTPS などのアプリケーション層のログやWAFのようなセキュリティ機能を提供しません。NLBのログは限定的であり、トラフィック発信元やセキュリティ脅威の分析には不十分です。 D. Application Load Balancer(ALB)はHTTP/HTTPSアクセスログを提供しますが、WAFのような組み込みのセキュリティ機能はありません。また、Kinesis Data Streams はS3へのログ配信という用途に対して、Kinesis Data Firehose よりも複雑かつ過剰な選択です(FirehoseはS3配信に特化した最適化されたサービスです)。WAFとALBを併用する構成は有効ですが、本問では単一のソリューションが求められており、WAF+Firehoseがセキュリティとログ分析の両方を直接的に満たします。 要点まとめ: ・トラフィック分析とセキュリティ強化には、AWS WAFが不可欠です。 ・S3へのログ配信には、シンプルでコスト効率の高いKinesis Data Firehoseが最適です(Kinesis Data Streamsはこの用途には不適切です)。 ・ALBはWAFと併用することでHTTP/HTTPS向けのセキュリティをさらに強化できますが、本問ではWAF+Firehoseという単一ソリューションが、両要件を最も直接的に満たします。 最終的な正解:A. AWS WAF を導入し、ログ記録を設定します。Amazon Data Firehose を使用して、ログファイルを Amazon S3 バケットに配信し、分析を行います。