Q28 — AWS SAA-C03 第6章

第 28/65 問 | ← 第6章

Q393. ソリューションアーキテクトが、最近移行されたワークロードのセキュリティレビューを実施しています。このワークロードは、Application Load Balancer の背面に配置された Auto Scaling グループ内の Amazon EC2 インスタンスで構成される Web アプリケーションです。ソリューションアーキテクトは、セキュリティ体制を強化し、リソースに対する DDoS 攻撃の影響を最小限に抑える必要があります。最も効果的な解決策はどれですか?

正解: A. AWS WAF の Web ACL をレートベースルールで設定します。Application Load Balancer をオリジンとする Amazon CloudFront ディストリビューションを作成し、その CloudFront ディストリビューション上で WAF の Web ACL を有効化します。

解説

この解決策が最も効果的です。AWS WAF(Web Application Firewall)とレートベースルールを活用することで、不審なトラフィック(DDoS 攻撃を含む)を検出し、ブロックできます。Amazon CloudFront ディストリビューションを作成し、その上に AWS WAF の Web ACL を適用することで、Application Load Balancer へのトラフィックが CloudFront を経由することになり、DDoS 攻撃に対する追加の保護層が提供されます。また、AWS WAF のレートベースルールでは、リクエスト数のしきい値を設定してレート制限アクションを自動的に実行できるため、DDoS 攻撃の影響を効果的に軽減し、ワークロードのセキュリティ体制を強化できます。AWS WAF を使用することで、分散型サービス拒否(DDoS)攻撃の影響を軽減できます。問題文では「セキュリティ体制を強化し、DDoS 攻撃の影響を最小限に抑える」ことが明示されています。他の選択肢(B、C、D)ではすべてネットワーク ACL(NACL)が使用されていますが、NACL は ALB の後方(インスタンス側)に配置されており、ALB を通過したトラフィックの送信元 IP アドレスを正確に把握できません(ALB がヘッダーを書き換えるため)。したがって、B、C、D はいずれも不適切です。