無限ノック › ANS 練習問題一覧 › 問題
ANSネットワークのセキュリティ、コンプライアンス、ガバナンス

ある企業はプライベートサブネット内のEC2インスタンスからS3へのアクセスをS3 VPCゲートウェイエンドポイント経由に限定している。セキュリティチームは悪意のある内部者が自身の個人AWSアカウントのS3バケットへ機密データをコピーする「データ持ち出し」リスクを懸念しており、エンドポイント経由のアクセスを自社のAWS Organizations配下のS3バケットのみに制限し、組織外のすべてのS3バケットへのアクセスを拒否したい。アプリケーション側への変更を最小限にしながら最もシンプルに実装する方法はどれか。

A
全EC2インスタンスのIAMロールポリシーにDenyステートメントを追加し、aws:ResourceOrgID Conditionキーを使用して組織外のS3バケットへのアクセスを各ロールレベルで拒否する
IAMロールポリシーでの制御は技術的に可能だが、全EC2インスタンスのロールを個別に更新する必要があり新規インスタンスへの適用漏れリスクがある。VPCエンドポイントポリシーでの一元制御と比較して管理コストが高く、最もシンプルな実装方法ではない。
B
S3 VPCエンドポイントポリシーにDenyステートメントを追加し、aws:ResourceOrgID Conditionキーを使用して組織外のS3バケットへのアクセスをエンドポイントレベルで一律拒否する
✓ 正解
VPCエンドポイントポリシーにaws:ResourceOrgID Conditionを使ったDenyステートメントを設定することで、エンドポイント経由の全S3アクセスに対して組織外バケットへのアクセスを一元的に遮断できる。IAMロール変更不要でアプリへの影響も最小限の最適な実装方法。
C
VPCのネットワークACLでS3マネージドプレフィックスリスト以外のIPアドレスへのアウトバウンドトラフィックをすべてブロックし、外部S3バケットへの通信経路を遮断する
S3のIPアドレスレンジは自社・他社アカウントのS3バケットで共通のIPが使用されているため、NACLでのIPフィルタリングでは組織内外のS3バケットを区別することができず、データ持ち出し防止の要件を満たせない。
D
Amazon Macieを有効化してS3への送信データを継続的に監視し、組織外バケットへの転送を検知した際にEventBridgeルールでEC2インスタンスを自動的に隔離する
Macieは機密データの検出・監視サービスであり、データ転送を事前に予防する機能を持たない。検知後にEC2を隔離しても既にデータが外部バケットに送信されている可能性があり、予防的なアクセス制御の代替にはならない。

解説

S3 VPCエンドポイントポリシーは、そのエンドポイントを経由するすべてのS3アクセスに対して適用されるリソースベースのポリシーである。`aws:ResourceOrgID` Conditionキーを使ったDenyステートメントを設定することで、リクエスト先のS3バケットが自社のOrganizations外のAWSアカウントに属する場合にアクセスを拒否できる。この制御はエンドポイントレベルで一元的に機能するため、個々のIAMロールポリシーを変更せずに済み、アプリケーション側への影響も最小限で管理が容易なデータ境界(Data Perimeter)の実装手法として推奨される。 選択肢AのIAMロールポリシーは、Denyステートメントの追加自体は技術的に正しいが、全EC2インスタンスのロールポリシーを個別に更新する必要があり、新規インスタンスへの適用漏れリスクや変更の複雑さが生じるためエンドポイントポリシーでの一元制御より管理コストが高い。 選択肢CのネットワークACLは、S3のIPアドレスレンジが組織内外問わず共通のIPを使用しているため、特定のOrganizations外バケットのみをフィルタリングする手段として機能しない。 選択肢DのAmazon Macieは機密データの検出・モニタリングサービスであり、リアルタイムのデータ転送を予防する仕組みを持たないため検知後の対応では流出が発生する可能性がある。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る