Q26 — AWS SAA-C03 第16章
第 26/100 問 | ← 第16章
Q1226. ある企業が、Application Load Balancer(ALB)の背後に配置されたAmazon EC2インスタンスのグループ上でアプリケーションを実行しています。この企業は、レイヤー7(アプリケーション層)のDDoS攻撃からアプリケーションを保護したいと考えています。この要件を満たすソリューションはどれですか?
- A. ALBとAWS Shield Standardを関連付けます。
- B. AWS WAFのWeb ACLを作成し、カスタムルールを追加します。その後、そのWeb ACLをALBに関連付けます。
- C. AWS WAFのWeb ACLを作成し、AWSマネージドルールを追加します。その後、そのWeb ACLをALBに関連付けます。 ✓
- D. Amazon CloudFrontディストリビューションを作成し、ALBをオリジンとして設定します。アプリケーションのDNSレコードを、ALBではなくCloudFrontディストリビューションを指すように構成します。
正解: C. AWS WAFのWeb ACLを作成し、AWSマネージドルールを追加します。その後、そのWeb ACLをALBに関連付けます。
解説
レイヤー7(アプリケーション層)のDDoS攻撃(例:HTTP/HTTPSフロード、SQLインジェクション試行など)からアプリケーションを保護するには、以下の選択肢を検討します。 ■ AWS Shield Standard: すべてのAWS顧客に無料で提供される基本的なDDoS保護サービスです。ネットワーク層およびトランスポート層(OSIモデルのレイヤー3および4)における一般的なDDoS攻撃に対して保護しますが、レイヤー7(アプリケーション層)のDDoS攻撃に対する保護は提供しません。 ■ AWS WAF(Web Application Firewall): Webアプリケーションを、一般的なWeb脆弱性やレイヤー7 DDoS攻撃から保護するために設計されています。IPアドレス、HTTPヘッダー、URI文字列、SQLインジェクションパターンなどの条件に基づき、トラフィックをブロックまたは許可するルールを設定できます。ALB、Amazon CloudFront、API Gatewayなどと関連付けて使用可能です。AWS WAFでは、一般的な脅威向けに事前設定された「AWSマネージドルール」と、ユーザーが独自に定義する「カスタムルール」の両方が利用できます。 ■ Amazon CloudFront: パフォーマンス向上やキャッシュ機能に加え、AWS WAFとの連携により追加のセキュリティ保護を提供できます。ただし、CloudFront単体ではレイヤー7 DDoS攻撃に対する保護は提供されず、AWS WAFを関連付ける必要があります。 各選択肢の評価: ・選択肢A:ALBとAWS Shield Standardを関連付ける — 不適切。AWS Shield Standardはレイヤー7のDDoS保護を提供しません。 ・選択肢B:AWS WAF Web ACLを作成しカスタムルールを追加してALBと関連付ける — 部分的に有効ですが、企業が自らカスタムルールを作成・保守する必要があり、一般的なレイヤー7脅威への対応が不十分になる可能性があります。AWSマネージドルールの方が、導入初期段階においてより確実かつ効率的です。 ・選択肢C:AWS WAF Web ACLを作成しAWSマネージドルールを追加してALBと関連付ける — 適切。AWSマネージドルールは、SQLインジェクション、クロスサイトスクリプティング(XSS)、HTTPフロードなど、一般的なレイヤー7脅威に対して事前に最適化されており、レイヤー7 DDoS攻撃を含む広範なWeb攻撃からの保護に最も直感的かつ効果的なソリューションです。 ・選択肢D:CloudFrontディストリビューションを作成しALBをオリジンとして設定、DNSレコードをCloudFrontへ変更 — 不適切。パフォーマンス向上や一部のセキュリティ恩恵は得られますが、AWS WAFをCloudFrontと関連付けない限り、レイヤー7 DDoS攻撃に対する保護は実現できません。この選択肢単独では不完全です。 最終的な正解:C。AWS WAFのWeb ACLを作成し、AWSマネージドルールを追加してALBに関連付けます。このソリューションは、AWSマネージドルールを活用することで、レイヤー7 DDoS攻撃およびその他の一般的なWeb攻撃に対する包括的な保護を提供します。