Q22 — AWS SAA-C03 第7章
第 22/65 問 | ← 第7章
Q452. ある企業が、3層アプリケーションをVPCへ移行したばかりの状況をレビューしています。セキュリティチームは、アプリケーションの各層間でAmazon EC2セキュリティグループのイングレスおよびエグレスルールに最小権限の原則が適用されていないことを発見しました。この問題を修正するために、ソリューションアーキテクトは何を行うべきですか?
- A. インスタンスIDをソースまたは宛先として使用してセキュリティグループルールを作成します。
- B. セキュリティグループIDをソースまたは宛先として使用してセキュリティグループルールを作成します。 ✓
- C. VPCのCIDRブロックをソースまたは宛先として使用してセキュリティグループルールを作成します。
- D. サブネットのCIDRブロックをソースまたは宛先として使用してセキュリティグループルールを作成します。
正解: B. セキュリティグループIDをソースまたは宛先として使用してセキュリティグループルールを作成します。
解説
最小権限の原則に従い、セキュリティグループ間の通信を安全かつ厳密に制御するには、セキュリティグループIDをソースまたは宛先として指定するのが最適です。これにより、特定のセキュリティグループに属するインスタンスのみが通信可能となり、IPアドレスやCIDR範囲に基づく広範な許可(例:サブネット全体やVPC全体)を回避できます。インスタンスIDはセキュリティグループルールでは使用できません(AWSではサポートされていません)。VPCまたはサブネットのCIDRブロックを使用すると、不要なインスタンスへのアクセスを許容してしまう可能性があり、最小権限の原則に反します。