過去問ドリル

SAA-C03:AWS Certified Solutions Architect - Associate セキュアなアーキテクチャの設計 問5

セキュアなアーキテクチャの設計/セキュアなワークロードとアプリケーションの設計

インターネットに公開する Web アプリケーションを、SQL インジェクションやクロスサイトスクリプティングなど一般的な Web 攻撃、および大量の不正リクエストから保護したいと考えています。最も適切なサービスはどれですか。

当サイトのオリジナル問題(SAA-C03:AWS Certified Solutions Architect - Associateの出題範囲「セキュアなアーキテクチャの設計」に対応。実際の試験問題ではありません)

正解:D

解説

AWS WAF は、CloudFront ディストリビューションや ALB、API Gateway などに関連付けて、HTTP(S) リクエストを検査するウェブアプリケーションファイアウォールです。SQL インジェクションやクロスサイトスクリプティング(XSS)などの一般的な攻撃に対応するマネージドルールや、短時間に大量のリクエストを送る送信元を制限するレートベースルールを適用できます。

選択肢ごとの解説

  • A誤り。Amazon Macie は S3 内の機密データの検出・分類を行うサービスで、Web リクエストのフィルタリングは行いません。
  • B誤り。セキュリティグループは IP/ポート/プロトコル単位の制御で、HTTP ペイロード内の SQL 文字列の検査はできません。
  • C誤り。ネットワーク ACL もサブネット境界での IP/ポート制御であり、アプリ層(L7)の内容検査はできません。
  • D正しい。AWS WAF を CloudFront や ALB に関連付け、一般的な Web 攻撃ルールとレートベースルールで不正リクエストをフィルタリングできます。
SAA-C03:AWS Certified Solutions Architect - Associateの問題を演習モードで解く