Q7 — AWS SAA-C03 第17章

第 7/89 問 | ← 第17章

Q1307. 小売企業がAWS上でアプリケーションを実行しています。このアプリケーションでは、WebサーバーにAmazon EC2、データベースサービスにAmazon RDS、グローバルなコンテンツ配信にAmazon CloudFrontを使用しています。同社はDDoS攻撃を緩和するためのソリューションを必要としています。この要件を満たすソリューションはどれですか?

正解: B. AWS Shield Advancedを有効化し、CloudFrontをShield Advancedと連携するように設定します。

解説

小売企業のAWS上でのアプリケーションに対するDDoS攻撃の緩和に最も適したソリューションは、選択肢Bです。AWS Shield Advancedを有効化し、CloudFrontをShield Advancedと連携するように設定します。理由:AWS Shield Advancedは、AWS上で実行されるアプリケーションを高度なDDoS攻撃から保護するマネージド型DDoS対策サービスです。主な特徴として、EC2、RDS、CloudFrontなどすべてのAWSリソースに対する自動DDoS緩和機能、eコマースサイトなどの高リスクアプリケーション向けの強化された保護(24時間365日対応のAWS DDoS Response Team(DRT)へのアクセス含む)、CloudFrontおよびALB/ELB/Route 53などの他のAWSサービスとの統合による、レイヤー3/4(ネットワーク/トランスポート)およびレイヤー7(アプリケーション)攻撃に対するグローバルな保護、そしてAWS Shield Advancedダッシュボードを通じた詳細な攻撃可視化・レポート機能があります。他の選択肢が不適切な理由:A(AWS WAF+CloudFront):AWS WAFはSQLインジェクションやXSSなどのWebアプリケーション攻撃をブロックするものであり、専用のDDoS対策サービスではありません。リクエストサイズの制限など一部のレイヤー7攻撃への対応は可能ですが、AWS Shield Advancedのような包括的なDDoS緩和機能は提供しません。C(Amazon Inspector+GuardDuty):Amazon InspectorはEC2インスタンスの脆弱性をスキャンするツールであり、GuardDutyは不正なアクティビティ(例:インスタンスの乗っ取り、APIの悪用)を検出するサービスですが、いずれもDDoS攻撃の緩和には対応していません。D(Amazon Macie+CloudFront Origin Shield):MacieはS3内の機密データ(例:個人情報)を特定するサービスであり、Origin ShieldはCloudFrontのオリジンへのリクエスト数を削減する機能ですが、どちらもDDoS攻撃の防御には関係ありません。結論:DDoS攻撃の緩和には、大規模攻撃に対して自動的かつスケーラブルな保護を提供し、CloudFrontを含む複数のAWSサービスとシームレスに統合可能なAWS Shield Advancedが最適な選択です。最終的な正解はBです。