過去問ドリル

SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft セキュリティ ソリューションの機能 問1

Microsoft セキュリティ ソリューションの機能/Azure の中核的なインフラストラクチャ セキュリティ サービス

複数の仮想ネットワークにまたがる送信(アウトバウンド)トラフィックについて、宛先の完全修飾ドメイン名(FQDN)や既知の悪意あるIPアドレスの脅威インテリジェンス情報を条件にして一元的にフィルタリングしたい。サブスクリプション内の複数の仮想ネットワークに対して単一の管理ポイントでこの制御を行うために追加すべきサービスはどれか。

当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft セキュリティ ソリューションの機能」に対応。実際の試験問題ではありません)

正解:A

解説

Azure Firewall は、複数の仮想ネットワークやサブスクリプションにまたがるトラフィックを一元的に管理できるマネージド型のネットワーク ファイアウォール サービスです。FQDN フィルター機能によりドメイン名を条件にした制御ができるほか、Microsoft の脅威インテリジェンス フィードと連携して既知の悪意あるIPアドレスやドメインとの通信を検知・拒否できます。これに対してネットワーク セキュリティ グループ(NSG)はサブネットやネットワーク インターフェイス単位での簡易なフィルタリングにとどまり、複数の仮想ネットワークをまたいだ一元管理には向きません。

選択肢ごとの解説

  • A正しい。Azure Firewall はサブスクリプションや複数の仮想ネットワークをまたいだトラフィックに対して、FQDN フィルターや Microsoft の脅威インテリジェンスを使った一元的なネットワーク制御を提供するマネージド型のファイアウォール サービスです。
  • B誤り。ネットワーク セキュリティ グループ(NSG)はサブネットやネットワーク インターフェイス単位で送信元/宛先の IP アドレスとポート番号による許可・拒否を行う機能であり、FQDN や脅威インテリジェンスに基づく一元的な制御は行えません。
  • C誤り。Web アプリケーション ファイアウォール(WAF)は HTTP/HTTPS で公開される Web アプリケーションへの攻撃を防御する機能であり、仮想ネットワーク間のアウトバウンド トラフィック全般を制御する用途ではありません。
  • D誤り。Azure Bastion は仮想マシンへパブリック IP アドレスを割り当てずに安全にリモート接続するための機能であり、仮想ネットワーク間のトラフィックフィルタリングは行いません。
SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの問題を演習モードで解く