Q65 — AWS SAA-C03 第17章
第 65/89 問 | ← 第17章
Q1365. ある企業は、プライベートサブネット内に配置されたAmazon EC2インスタンスを管理者が安全にリモートアクセスして管理できるようにする必要があります。この要件を満たすソリューションとして、以下の仕様を満たすものが求められています: ・すべてのシェルコマンドおよびセッション活動が監査目的で一元的にログ記録される。 ・管理者は多要素認証(MFA)を用いて認証を行う。 ・EC2インスタンスにはパブリックIPアドレスが割り当てられておらず、インターネットからのインバウンドアクセスも許可されていない。 これらの要件を満たすとともに、運用オーバーヘッドが最も少ないソリューションはどれですか?
- A. AWS Systems Manager Session Managerを使用し、Amazon CloudWatch Logsへのセッションログ記録を有効化します。IAMポリシーでMFAの使用を必須とします。また、EC2インスタンスにはAWS Systems Manager Agent(SSM Agent)がインストールされていることを確認します。 ✓
- B. EC2 Instance Connect Endpointを設定します。IAMベースのMFAを適用します。セッション活動の記録にはAWS CloudTrailを使用します。
- C. 各EC2インスタンスにOpenSSHをインストール・設定し、ローカルのシェル履歴ログ記録を有効化します。アウトバウンドアクセスにはNATゲートウェイを使用し、SSHレベルでMFAを適用します。
- D. パブリックサブネットにバスティオンホストをデプロイし、MFA対応のSSHアクセスを有効化します。バスティオンホストにはCloudWatch Agentをインストールし、SSHセッションログをCloudWatchにストリーミングするよう構成します。
正解: A. AWS Systems Manager Session Managerを使用し、Amazon CloudWatch Logsへのセッションログ記録を有効化します。IAMポリシーでMFAの使用を必須とします。また、EC2インスタンスにはAWS Systems Manager Agent(SSM Agent)がインストールされていることを確認します。
解説
正解はAです。AWS Systems Manager Session Managerを使用し、Amazon CloudWatch Logsへのセッションログ記録を有効化します。IAMポリシーでMFAの使用を必須とします。また、EC2インスタンスにはAWS Systems Manager Agent(SSM Agent)がインストールされていることを確認します。 解説: 企業は、以下の要件を満たす安全で監査可能かつ運用オーバーヘッドの少ないリモートアクセスソリューションを必要としています: ・すべてのシェルコマンドおよびセッション活動が一元的にログ記録されること。 ・管理者がMFAで認証できること。 ・インスタンスにパブリックIPアドレスがなく、インターネットからの直接アクセスも許可されていないこと。 ■ 選択肢Aが最適な理由: ・AWS Systems Manager Session Manager – SSHキーまたはバスティオンホスト不要:AWS API経由での直接接続(安全かつマネージド)。 – 組み込みのMFA強制機能:aws:MultiFactorAuthPresent条件付きのIAMポリシーで実現可能。 – CloudWatch Logsへの一元的ログ記録:すべてのセッション活動(コマンドおよび出力)が自動記録される。 – プライベートサブネット対応:インスタンスにパブリックIPやインターネットアクセスは不要。 – 最小限の運用オーバーヘッド:追加のインフラ(例:バスティオンホスト、NATゲートウェイ)不要。 ・IAMポリシーによるMFA強制 管理者は、Session Managerへのアクセス前にMFAで認証する必要があります。 例:IAMポリシーのConditionセクションに以下を指定 "Condition": { "Bool": { "aws:MultiFactorAuthPresent": "true" } } ■ 他の選択肢が不適切な理由: B. EC2 Instance Connect Endpoint – SSH依存:Session Managerより安全性が低く、Instance ConnectではMFAをネイティブに強制できない。 – CloudTrailはAPI呼び出し(例:StartSession)のみ記録:シェルコマンドなどの実際のセッション活動は記録されない。 – オーバーヘッド中程度:SSHキー管理など追加の設定が必要。 C. OpenSSH+ローカルログ+NATゲートウェイ – NATゲートウェイの導入が必要:コスト・複雑性増加(「インターネットアクセス不可」の要件に反する可能性あり)。 – ローカルシェル履歴ログは信頼性が低い:ユーザーによる無効化・改ざんが可能。 – SSHレベルでのMFAは複雑:Google AuthenticatorなどのPAMモジュール導入など追加ツールが必要。 D. MFA対応SSHのバスティオンホスト+CloudWatch Agent – 高い運用オーバーヘッド:バスティオンホストの管理・パッチ適用・セキュリティ確保が必要。 – パブリックサブネットへの露出:攻撃面が拡大(パブリックIP必須)。 – ログの一元化はデフォルトで実現されず:CloudWatch Agentの追加設定が必要。 比較表: | 選択肢 | シェルコマンドの集中ログ記録? | MFA強制可能? | パブリックIP/インターネット不要? | 運用オーバーヘッド | |--------|------------------------------|----------------|-----------------------------------|------------------| | A | (CloudWatch Logs) | (IAMポリシー) | (インターネット不要) | 低(AWSがマネージ) | | B | (CloudTrailはAPI呼び出しのみ)| (ネイティブなし)| (インターネット不要) | 中(SSH設定) | | C | (ローカル履歴) | (複雑な設定) | (NATゲートウェイ必要) | 高(SSH+NAT) | | D | (CloudWatch Agent要設定) | (SSH+MFA) | (バスティオンがパブリックサブネット)| 高(バスティオン管理)| 結論: 選択肢Aは、以下の点から最も安全・スケーラブル・低オーバーヘッドなソリューションです: ・Session ManagerはAWSネイティブサービスであり、追加インフラ不要。 ・集中ログ記録およびMFA強制が組み込み機能であり、手動設定不要。 ・プライベートサブネットとのシームレス連携が可能で、パブリック露出がない。 選択肢B、C、Dは、セキュリティリスクや不要な複雑性を導入するため避けるべきです。 最終的な正解:A