SAA-C03:AWS Certified Solutions Architect - Associate セキュアなアーキテクチャの設計 問5
セキュアなアーキテクチャの設計/セキュアなワークロードとアプリケーションの設計インターネットに公開する Web アプリケーションを、SQL インジェクションやクロスサイトスクリプティングなど一般的な Web 攻撃、および大量の不正リクエストから保護したいと考えています。最も適切なサービスはどれですか。
当サイトのオリジナル問題(SAA-C03:AWS Certified Solutions Architect - Associateの出題範囲「セキュアなアーキテクチャの設計」に対応。実際の試験問題ではありません)
- AAmazon Macie で Web リクエストを検査してブロックする
- Bセキュリティグループで特定の SQL 文字列を含む通信を遮断する
- Cネットワーク ACL で HTTP ボディの内容を検査して遮断する
- DAWS WAF を CloudFront や ALB に関連付け、一般的な Web 攻撃に対応するルールとレートベースルールで悪意あるリクエストをフィルタリングする
正解:D
解説
AWS WAF は、CloudFront ディストリビューションや ALB、API Gateway などに関連付けて、HTTP(S) リクエストを検査するウェブアプリケーションファイアウォールです。SQL インジェクションやクロスサイトスクリプティング(XSS)などの一般的な攻撃に対応するマネージドルールや、短時間に大量のリクエストを送る送信元を制限するレートベースルールを適用できます。
選択肢ごとの解説
- A誤り。Amazon Macie は S3 内の機密データの検出・分類を行うサービスで、Web リクエストのフィルタリングは行いません。
- B誤り。セキュリティグループは IP/ポート/プロトコル単位の制御で、HTTP ペイロード内の SQL 文字列の検査はできません。
- C誤り。ネットワーク ACL もサブネット境界での IP/ポート制御であり、アプリ層(L7)の内容検査はできません。
- D正しい。AWS WAF を CloudFront や ALB に関連付け、一般的な Web 攻撃ルールとレートベースルールで不正リクエストをフィルタリングできます。