Q28 — AWS SAA-C03 第6章
第 28/65 問 | ← 第6章
Q393. ソリューションアーキテクトが、最近移行されたワークロードのセキュリティレビューを実施しています。このワークロードは、Application Load Balancer の背面に配置された Auto Scaling グループ内の Amazon EC2 インスタンスで構成される Web アプリケーションです。ソリューションアーキテクトは、セキュリティ体制を強化し、リソースに対する DDoS 攻撃の影響を最小限に抑える必要があります。最も効果的な解決策はどれですか?
- A. AWS WAF の Web ACL をレートベースルールで設定します。Application Load Balancer をオリジンとする Amazon CloudFront ディストリビューションを作成し、その CloudFront ディストリビューション上で WAF の Web ACL を有効化します。 ✓
- B. 特定された攻撃を共通の脆弱性プールに追加するカスタム AWS Lambda 関数を作成します。これにより潜在的な DDoS 攻撃を検出し、識別された情報をもとにネットワーク ACL を変更してアクセスをブロックします。
- C. VPC Flow Logs を有効化し、Amazon S3 に保存します。ログを解析して DDoS 攻撃を検出するカスタム AWS Lambda 関数を作成し、識別された送信元 IP アドレスをネットワーク ACL でブロックするよう変更します。
- D. Amazon GuardDuty を有効化し、検出結果を Amazon CloudWatch に出力するように設定します。DDoS アラートをトリガーとする CloudWatch Events のイベントを作成し、Amazon Simple Notification Service (Amazon SNS) を呼び出します。その後、Amazon SNS がカスタム AWS Lambda 関数を起動してログを解析し、識別された送信元 IP アドレスをネットワーク ACL でブロックするよう変更します。
正解: A. AWS WAF の Web ACL をレートベースルールで設定します。Application Load Balancer をオリジンとする Amazon CloudFront ディストリビューションを作成し、その CloudFront ディストリビューション上で WAF の Web ACL を有効化します。
解説
この解決策が最も効果的です。AWS WAF(Web Application Firewall)とレートベースルールを活用することで、不審なトラフィック(DDoS 攻撃を含む)を検出し、ブロックできます。Amazon CloudFront ディストリビューションを作成し、その上に AWS WAF の Web ACL を適用することで、Application Load Balancer へのトラフィックが CloudFront を経由することになり、DDoS 攻撃に対する追加の保護層が提供されます。また、AWS WAF のレートベースルールでは、リクエスト数のしきい値を設定してレート制限アクションを自動的に実行できるため、DDoS 攻撃の影響を効果的に軽減し、ワークロードのセキュリティ体制を強化できます。AWS WAF を使用することで、分散型サービス拒否(DDoS)攻撃の影響を軽減できます。問題文では「セキュリティ体制を強化し、DDoS 攻撃の影響を最小限に抑える」ことが明示されています。他の選択肢(B、C、D)ではすべてネットワーク ACL(NACL)が使用されていますが、NACL は ALB の後方(インスタンス側)に配置されており、ALB を通過したトラフィックの送信元 IP アドレスを正確に把握できません(ALB がヘッダーを書き換えるため)。したがって、B、C、D はいずれも不適切です。