無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク管理と運用

ある企業のセキュリティチームは、VPC内の複数のEC2インスタンスがマルウェアに感染し、外部のC2(Command & Control:攻撃者がマルウェアを遠隔操作するためのサーバー)と通信している可能性があるというアラートを受信しました。以下の対応が必要です。 ・VPC内のどのEC2インスタンスが不審なドメインへのDNSクエリを発行しているかIPアドレスレベルで特定したい ・クエリされたドメイン名・送信元IP・タイムスタンプを記録して調査に活用したい ・特定の悪意あるドメインへのDNSクエリを今後ブロックするマネージドな仕組みを導入したい 最も適切なアプローチはどれですか?

A
Amazon Route 53 Resolver クエリログを有効化してS3またはCloudWatch Logsに送信し、Athenaで不審なドメインへのクエリを分析する。ブロックにはAmazon Route 53 Resolver DNS Firewallのルールグループを使用する
✓ 正解
Amazon Route 53 Resolver クエリログは、VPC内リソースが発行するDNSクエリのドメイン名・送信元IPアドレス・タイムスタンプ・レスポンスを記録します。S3 + Athenaで大規模な分析が可能で、インスタンスのIPから侵害端末を特定できます。Route 53 Resolver DNS Firewallは、AWSが提供する脅威インテリジェンスリストや独自リストに基づいたDNSクエリのブロック・モニタリングを提供するマネージドサービスです。
B
VPC Flow LogsをENIレベルで有効化し、ポート53(UDP/TCP)のトラフィックをフィルタリングして不審なDNSクエリの送信元IPを分析する。ブロックにはNACLでポート53の送信トラフィックを遮断する
VPC Flow LogsはIPアドレスとポートを記録しますが、DNSクエリの内容(ドメイン名)は記録しません。またNACLでポート53を遮断すると正常なDNS解決も停止するため、運用上の問題が発生します。
C
Amazon GuardDutyを有効化して既知の悪意あるドメインへのクエリを自動検出し、ブロックにはSecurity GroupでEC2インスタンスのDNS通信(ポート53)を制限する
GuardDutyは既知の悪意あるドメインへのクエリの自動検出に有用ですが、任意ドメインへの詳細なクエリログ分析やカスタムドメインのブロック設定には向いていません。Security GroupでDNSポートを遮断すると正常なDNS解決も停止します。
D
CloudWatch エージェントをすべてのEC2インスタンスにインストールしてOSのDNSリゾルバーログを収集し、iptablesルールで個別インスタンスのDNSクエリをブロックする
OSレベルのログ収集と手動iptablesルールは、感染インスタンスではログの信頼性が低く、全インスタンスへの展開はスケーラビリティが低下し管理コストが非常に高くなります。

解説

Amazon Route 53 Resolver クエリログは、VPC内リソースが発行するDNSクエリのドメイン名・送信元IPアドレス・タイムスタンプ・レスポンスを記録します。S3 + Athenaで大規模な分析が可能で、インスタンスのIPから侵害端末を特定できます。Route 53 Resolver DNS Firewallは、AWSが提供する脅威インテリジェンスリストや独自リストに基づいたDNSクエリのブロック・モニタリングを提供するマネージドサービスです。 選択肢BのVPC Flow LogsはIPアドレスとポートを記録しますが、DNSクエリの内容(ドメイン名)は記録しません。またNACLでポート53を遮断すると正常なDNS解決も停止するため、運用上の問題が発生します。 選択肢Cの GuardDutyは既知の悪意あるドメインへのクエリの自動検出に有用ですが、任意ドメインへの詳細なクエリログ分析やカスタムドメインのブロック設定には向いていません。Security GroupでDNSポートを遮断すると正常なDNS解決も停止します。 選択肢Dの OSレベルのログ収集と手動iptablesルールは、感染インスタンスではログの信頼性が低く、全インスタンスへの展開はスケーラビリティが低下し管理コストが非常に高くなります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る