Q53 — AWS SAA-C03 第17章
第 53/89 問 | ← 第17章
Q1353. ある企業は、AWS上でホストしているアプリケーションロードバランサー(Application Load Balancer)およびAmazon CloudFrontディストリビューションなどのリソースを保護したいと考えています。また、自社リソースに対する攻撃(DDoSを含む)をほぼリアルタイムで可視化できるAWSサービスを必要としており、DDoS攻撃発生時に専任のAWSチームによる支援も求めています。これらの要件を満たすAWSサービスはどれですか?
- A. AWS WAF
- B. AWS Shield Standard
- C. Amazon Macie
- D. AWS Shield Advanced ✓
正解: D. AWS Shield Advanced
解説
正解は D(AWS Shield Advanced)です。 【要件の整理】 ・攻撃(DDoSなど)をほぼリアルタイムで可視化できる機能が必要。 ・Application Load BalancerおよびAmazon CloudFrontに対する保護機能が必要。 ・DDoS攻撃発生時に24時間365日対応可能な専任のAWSチーム(DDoS Response Team:DRT)による支援が必須。 【選択肢D(AWS Shield Advanced)が正しい理由】 ・高リスクアプリケーション(例:ALB、CloudFront、Route 53、Elastic IP)向けの強化されたDDoS防御機能を提供します。 ・AWS Shield AdvancedのダッシュボードおよびAmazon CloudWatchとの統合により、攻撃のほぼリアルタイムな可視化が可能です。 ・攻撃発生時に24時間365日対応可能なAWSのDDoS対応チーム(DRT)へのアクセスが可能で、専門的な支援を受けられます。 ・DDoS攻撃に起因する帯域幅の急増に対するコスト保護も提供されます。 【他の選択肢が不適切な理由】 A. AWS WAF:Webアプリケーションファイアウォールであり、SQLインジェクションやXSSなどの悪意あるHTTPトラフィックをブロックしますが、DDoS防御機能や専任チームの支援は提供しません。また、DDoS攻撃のリアルタイム可視化機能もありません。 B. AWS Shield Standard:ALBやCloudFront、Route 53に対して自動的なDDoS防御を提供しますが、リアルタイムの攻撃可視化機能や専任のDRTサポートはありません。 C. Amazon Macie:機械学習を用いてAmazon S3内の個人情報(PII)などの機密データを特定するデータセキュリティサービスであり、DDoS防御や攻撃可視化とは無関係です。 【主な機能比較】 | 機能 | AWS Shield Standard | AWS Shield Advanced | |------|---------------------|---------------------| | DDoS防御レベル | 基本(L3/L4) | 強化(L3/L4+L7) | | リアルタイム攻撃可視化 | なし | あり(CloudWatch連携) | | 専任DRTサポート | なし | あり(24時間365日) | | コスト保護(DDoS関連の帯域増加時) | なし | あり | | 対応サービス | ALB、CloudFront、Route 53 | ALB、CloudFront、Route 53、Elastic IP、Global Accelerator | 【結論】 AWS Shield Advanced(D)のみが、以下のすべての要件を満たします: ・Amazon CloudWatchを活用したほぼリアルタイムの攻撃可視化。 ・Application Load BalancerおよびAmazon CloudFrontへの保護。 ・専任のAWS DDoS Response Team(DRT)による専門的支援。 他の選択肢は、リアルタイム可視化機能(Shield Standard、WAF)やDDoS防御そのもの(Macie)のいずれかが欠けており、要件を完全には満たしません。