Q81 — AWS SAA-C03 第15章
第 81/100 問 | ← 第15章
Q1181. ある会社では、サードパーティのサービスプロバイダーがアクセスするREST APIを管理するためにAmazon API Gatewayを使用しています。この会社は、REST APIをSQLインジェクション攻撃およびクロスサイトスクリプティング(XSS)攻撃から保護する必要があります。また、アーキテクチャへの変更を最小限に抑えたいと考えています。これらの要件を満たす解決策はどれですか?
- A. AWS Shield Advancedを有効化し、Shield AdvancedをREST APIの前方に配置して着信トラフィックを検査するように設定します。
- B. AWS WAFを有効化し、Web ACLを設定します。REST APIを保護対象リソースとして追加します。 ✓
- C. Amazon CloudFrontディストリビューションを作成し、各REST APIをオリジンとして設定します。CloudFrontディストリビューションをAWS Shieldで保護するように設定します。
- D. Amazon CloudFrontディストリビューションを作成し、各REST APIをオリジンとして設定します。着信APIトラフィックを検査するAWS Lambda@Edge関数を作成します。
正解: B. AWS WAFを有効化し、Web ACLを設定します。REST APIを保護対象リソースとして追加します。
解説
Amazon API Gatewayで管理されるREST APIをSQLインジェクション攻撃およびクロスサイトスクリプティング(XSS)攻撃から保護しつつ、アーキテクチャへの変更を最小限に抑えるには、選択肢B(AWS WAFの有効化とWeb ACLの設定、およびREST APIを保護対象リソースとして登録)が最適です。 各選択肢の分析: 選択肢A:AWS Shield Advancedは主にDDoS攻撃に対する保護を目的としており、SQLインジェクションやXSSなどのアプリケーション層の攻撃を検知・ブロックするための専用ルールを提供しません。したがって、本要件には不十分です。 選択肢B:AWS WAFは、WebアプリケーションおよびAPIを一般的なWeb攻撃(SQLインジェクション、XSSなど)から保護するWebアプリケーションファイアウォールです。AWS WAFを有効化し、SQLインジェクションおよびXSSのパターンをブロックするルールを含むWeb ACLを設定することで、REST APIを効果的に保護できます。また、Amazon API Gatewayとの統合は容易であり、既存アーキテクチャへの変更を最小限に抑えられます。 選択肢C:Amazon CloudFrontはパフォーマンス向上や一部のセキュリティ機能を提供しますが、AWS ShieldによるCloudFrontディストリビューションの保護は、アプリケーション層におけるSQLインジェクションやXSSの検査・フィルタリングを目的としていません。 選択肢D:AWS Lambda@Edge関数を用いた着信トラフィックの検査は技術的には可能ですが、AWS WAFと比較して開発工数とアーキテクチャ変更の規模が大きく、本要件に対して過剰かつ非効率です。AWS WAFにはSQLインジェクションやXSSを含む一般的なWeb攻撃向けの事前構築済みルールが備わっており、より簡潔かつ効率的な解決策となります。