ANSネットワークのセキュリティ、コンプライアンス、ガバナンス
ある金融機関は、プライベートサブネット上のEC2インスタンスからAmazon S3およびAWS Secrets Managerへのアクセスをすべてプライベート接続経由で行うため、VPCエンドポイントを導入しています。コンプライアンス要件として以下が定められています。
・S3へのアクセスは自社所有バケット(自社AWSアカウントID配下)のみに制限する
・外部(サードパーティ)のS3バケットへのアクセスを禁止し、データ持ち出しを防止する
・Secrets Managerへのアクセスは特定のタグ(Environment=Production)が付与されたシークレットのみに限定する
最も効果的かつ適切な実装方法はどれですか?
AS3バケットポリシーにaws:SourceVpc条件を追加して自社VPCからのみのアクセスを許可し、Secrets Managerリソースポリシーにタグ条件を設定する
S3バケットポリシーは自社所有バケットにのみ設定可能で、サードパーティバケットへの禁止には使用できません。特定タグのシークレットアクセス制限もリソースポリシーに依存します。
BS3 GatewayエンドポイントおよびSecrets Managerインターフェースエンドポイントにそれぞれエンドポイントポリシーを設定し、S3は自社アカウントのバケットARNのみ、Secrets Managerは特定タグのシークレットのみへのアクセスを許可する
✓ 正解
Gateway・インターフェースエンドポイントのポリシーを設定することで、エンドポイント通過時のリクエストを制限できます。侵害されたEC2インスタンスからでも外部バケットへの持ち出しをエンドポイントレベルで防止でき、要件を完全に満たします。
CEC2インスタンスに付与するIAMロールポリシーでS3バケットARNとSecrets Managerリソースを指定して許可し、VPCのNACLsでエンドポイントのIPアドレスへのアクセスを制限する
IAMロールポリシーは自社リソースへのアクセス制御には有効ですが、エンドポイント経由で外部バケットへのアクセスを禁止する手段としては不十分です。NACLはIP範囲制限に使用されます。
DAWS Firewall Manager のセキュリティポリシーでS3バケットポリシーとSecrets Managerリソースポリシーを組織全体に展開し、エンドポイント経由のアクセスを一元制御する
Firewall ManagerはVPCエンドポイントポリシーの管理機能を持ちません。セキュリティポリシー一元管理に有効ですが、本要件への直接的なサポートがありません。
解説
VPCエンドポイントポリシーはエンドポイントを通過するすべてのリクエストを制限するリソースポリシーです。S3 Gatewayエンドポイントポリシーでアクセス可能なバケットARNを自社アカウントのみに絞ることで、インスタンスが侵害された場合でも外部バケットへのデータ持ち出しをエンドポイントレベルで防止できます。Secrets Managerエンドポイントポリシーでタグ条件を追加することで特定シークレットへのアクセスも制限できます。
選択肢AのS3バケットポリシーは自社所有バケットにしか設定できないため、サードパーティバケットへのアクセス禁止には使用できません。
選択肢CのIAMロールポリシーは自社リソースへのアクセス制御には有効ですが、外部S3バケットへのエンドポイント経由のアクセスをブロックする手段としては不十分です。
選択肢DのAWS Firewall ManagerはVPCエンドポイントポリシーの管理機能を持ちません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →