Q70 — AWS SAA-C03 第17章
第 70/89 問 | ← 第17章
Q1370. ソリューションアーキテクトが、Web層、アプリケーション層、データベース層を含むアーキテクチャを設計しています。Web層はAuto Scalingに対応している必要があります。また、ソリューションアーキテクトは各層をそれぞれ独立したサブネットに分離することを決定しました。この設計には2つのパブリックサブネットと4つのプライベートサブネットが含まれます。セキュリティチームの要件として、各層間の通信はビジネス上の必要性がある場合にのみ許可され、それ以外のすべてのネットワークトラフィックはブロックされる必要があります。これらの要件を満たすために、ソリューションアーキテクトは何を行うべきでしょうか?
- A. Amazon GuardDuty の送信元/宛先ルールセットを作成して通信を制御する。
- B. すべての層に共通の1つのセキュリティグループを作成し、必要な送信元および宛先のみへのトラフィックを制限する。
- C. 各層ごとに特定のセキュリティグループを作成し、必要な送信元および宛先のみへのトラフィックを制限する。 ✓
- D. アプリケーションの正常動作に必要な送信元および宛先へのトラフィックを制限するために、6つのサブネットすべてにネットワークACLを作成する。
正解: C. 各層ごとに特定のセキュリティグループを作成し、必要な送信元および宛先のみへのトラフィックを制限する。
解説
各選択肢を検討し、提示された要件を満たす最適なアプローチを特定します。 選択肢A:Amazon GuardDuty の送信元/宛先ルールセットを作成して通信を制御する Amazon GuardDuty は、AWS アカウント、ワークロード、データを悪意のある活動や不正な行動から保護するために、継続的に監視を行う脅威検出サービスです。アプリケーションの各層間の送信元・宛先通信を制御するためのサービスではなく、ネットワークレベルのアクセス制御ポリシーを適用するものではありません。GuardDuty はセキュリティ脅威の検出に特化しており、アクセス制御の実装には使用できません。したがって、この選択肢は不適切です。 選択肢B:すべての層に共通の1つのセキュリティグループを作成し、必要な送信元および宛先のみへのトラフィックを制限する Web層、アプリケーション層、データベース層のすべてに単一のセキュリティグループを適用すると、必要な細かい制御が得られません。各層の通信要件は異なります。たとえば、Web層はアプリケーション層と通信する必要があり、アプリケーション層はデータベース層と通信する必要がありますが、通常はWeb層がデータベース層に直接アクセスすることは許可されません。単一のセキュリティグループでは、このような層ごとのアクセス制御ルールを効果的に適用できません。したがって、この選択肢は不適切です。 選択肢C:各層ごとに特定のセキュリティグループを作成し、必要な送信元および宛先のみへのトラフィックを制限する セキュリティグループは、Amazon EC2 インスタンスの仮想ファイアウォールとして機能します。Web層、アプリケーション層、データベース層それぞれに専用のセキュリティグループを作成することで、各層のインバウンドおよびアウトバウンド通信をビジネス上の必要性に応じてきめ細かく制御できます。例えば、Web層のセキュリティグループにはインターネットからのインバウンド通信(必要に応じて)およびアプリケーション層へのアウトバウンド通信のみを許可するように設定できます。アプリケーション層のセキュリティグループには、Web層からのインバウンド通信およびデータベース層へのアウトバウンド通信のみを許可するように設定できます。この方法により、必要な通信のみを許可するというセキュリティチームの要件を確実に満たせます。したがって、この選択肢が正しいです。 選択肢D:アプリケーションの正常動作に必要な送信元および宛先へのトラフィックを制限するために、6つのサブネットすべてにネットワークACLを作成する ネットワークACL(NACL)は、サブネットレベルで動作するステートレスなファイアウォールです。NACL を使用してトラフィックを制御することは可能ですが、セキュリティグループほど細かい制御はできません。セキュリティグループはステートフルであり、インバウンド要求が許可された場合、対応するアウトバウンド応答も自動的に許可されます。一方、NACL ではインバウンドおよびアウトバウンドの両方に対して明示的なルールを定義する必要があります。さらに、6つのサブネットすべてにNACLを設定して層間通信ルールを管理するのは複雑かつエラーが発生しやすいため、アプリケーションの各層間の通信制御にはセキュリティグループの方が適しています。したがって、この選択肢は不適切です。 以上より、ソリューションアーキテクトは各層ごとに特定のセキュリティグループを作成し、必要な送信元および宛先のみへのトラフィックを制限すべきであり、正解はCです。