Q35 — AWS SAA-C03 第16章

第 35/100 問 | ← 第16章

Q1235. ある企業は、DDoS攻撃の可能性を懸念しています。同社のWebアプリケーションはAmazon EC2インスタンス上で実行されており、静的コンテンツ(画像や動画など)をAmazon S3から配信しています。ソリューションアーキテクトは、DDoS攻撃に耐えられる堅牢なアーキテクチャを構築する必要があります。これらの要件を最もコスト効率よく満たすソリューションはどれですか?

正解: B. EC2インスタンスをElastic Load Balancing(ELB)ロードバランサの後ろに配置し、Auto Scalingグループに組み込みます。また、Amazon S3をオリジンとしてAmazon CloudFrontを使用します。

解説

Amazon EC2インスタンス上で動作し、静的コンテンツをAmazon S3から配信するWebアプリケーションに対して、DDoS攻撃に耐える堅牢なアーキテクチャを構築するという要件を満たすため、各選択肢を「コスト効率性」を中心に検討します。 【主な要件】 ・DDoS攻撃への耐性:アプリケーションをDDoS攻撃から保護する必要があります。 ・コスト効率性:セキュリティ要件を満たしつつ、可能な限りコストを抑える必要があります。 【各選択肢の検討】 選択肢A(CloudWatch+Lambdaによるセキュリティグループ更新): CPU使用率90%という指標に基づきポート80/443を遮断するという対応は、攻撃の検知が遅れやすく、高度なDDoS攻撃には有効ではありません。さらに、これらのポートを遮断するとアプリケーション自体が利用不能になるため、DDoS対策としては不適切です。 選択肢B(Auto Scalingグループ+ELB+Amazon CloudFront): ・Auto Scalingグループ:トラフィック増加に応じてEC2インスタンス数を自動的にスケールし、一時的な負荷増大への耐性を高めます。 ・Elastic Load Balancer(ELB):複数のEC2インスタンスへトラフィックを分散させ、可用性とフォールトトレランスを向上させます。 ・Amazon CloudFront:エッジロケーションでコンテンツをキャッシュすることで、オリジン(EC2およびS3)への負荷を軽減し、エッジレベルでDDoSトラフィックを吸収・緩和する追加の防御レイヤーを提供します。 ・コスト効率性:Auto Scaling、ELB、CloudFrontは、スケーラブルかつコスト効率の高いAWSマネージドサービスであり、特にCloudFrontは静的コンテンツ配信とDDoS緩和の両方を低コストで実現できます。 選択肢C(ウォームスタンバイ型DR環境): 常時稼働する冗長環境を維持する必要があり、利用率が低いにもかかわらず継続的なコストが発生するため、コスト面で非効率です。また、DDoS対策という観点では過剰な設計です。 選択肢D(AWS Shield Advanced): 24時間365日のDDoSレスポンスチーム(DRT)対応やリアルタイムメトリクスなどの高度な機能を提供しますが、追加料金が発生します。リスク水準が低いアプリケーションや小規模なワークロードでは、他のより経済的な選択肢と比較して費用対効果が劣ります。 【結論】 選択肢A:誤り。アプリケーション停止を招くため、実用的なDDoS対策ではありません。 選択肢B:正解。AWSマネージドサービス(Auto Scaling、ELB、CloudFront)を活用し、追加の冗長環境構築や高額なセキュリティサービス契約を必要とせず、コスト効率よくDDoS耐性を実現します。 選択肢C:誤り。コストと複雑さが高く、DDoS対策としては非効率です。 選択肢D:誤り。強力な保護機能を提供しますが、すべてのユースケースにおいて最もコスト効率の良い選択肢ではありません。 最終的な正解:B。EC2インスタンスをElastic Load Balancing(ELB)ロードバランサの後ろに配置し、Auto Scalingグループに組み込みます。また、Amazon S3をオリジンとしてAmazon CloudFrontを使用します。このソリューションは、AWSマネージドサービスを活用することで、コスト効率よくDDoS攻撃に耐える堅牢なアーキテクチャを実現します。