無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク管理と運用

ある企業のセキュリティ運用チームは、以下の要件を持つDNSモニタリングソリューションを構築しています。 ・VPC内のEC2インスタンスが発信するすべてのDNSクエリ(ドメイン名・クエリタイプ・応答コード・発信元IP)を記録したい ・オンプレミスからRoute 53 Resolverエンドポイントを経由するDNSクエリも対象としたい ・DNS Exfiltration(DNSプロトコルを悪用したデータ流出攻撃)の兆候を検出したい ・ログをCloudWatch Logsにストリームして異常検知に使用し、Amazon S3にも保存して長期アーカイブしたい 最も適切な設定はどれですか?

A
Route 53パブリックホストゾーンのクエリログを有効化し、CloudWatch Logsに送信する
パブリックホストゾーンのクエリログは、Route 53がパブリックDNSとして受信するクエリを記録するものであり、VPC内インスタンスの内部DNS解決クエリは対象外です。
B
VPC Flow LogsでUDPポート53のトラフィックをフィルタリングしてS3に保存し、Amazon Athenaでクエリ分析する
VPC Flow LogsはIPフローのメタデータを記録しますが、DNSクエリのドメイン名や応答内容は含まれずDNS Exfiltration検出には不十分です。
C
Route 53 Resolverクエリログを有効化し、CloudWatch LogsおよびAmazon S3それぞれを送信先とする複数のクエリログ設定を作成してVPCに関連付ける
✓ 正解
Route 53 Resolverクエリログは、VPCから発信されるDNSクエリのドメイン名・クエリタイプ・応答コード・発信元IP等を詳細に記録します。オンプレミスからInbound/Outboundエンドポイントを経由するクエリも対象に含められます。1つのVPCに対してCloudWatch LogsとS3を送信先とする複数の設定を作成可能で、異常検知と長期アーカイブの両要件を満たします。DNS Exfiltration検出にも有効です。
D
AWS CloudTrailを有効化し、Route 53 APIコールのログをS3に保存してDNS設定変更を追跡する
AWS CloudTrailはRoute 53の管理APIコール(ホストゾーン作成等)を記録しますが、DNSクエリ自体は記録しません。

解説

Route 53 Resolverクエリログは、VPCから発信されるDNSクエリのドメイン名・クエリタイプ・応答コード・発信元IP等を詳細に記録します。オンプレミスからInbound/Outboundエンドポイントを経由するクエリも対象に含められます。1つのVPCに対してCloudWatch LogsとS3を送信先とする複数の設定を作成可能で、異常検知と長期アーカイブの両要件を満たします。DNS Exfiltration検出にも有効です。 選択肢Aのパブリックホストゾーンのクエリログは、Route 53がパブリックDNSとして受信するクエリを記録するものであり、VPC内インスタンスの内部DNS解決クエリは対象外です。 選択肢BのVPC Flow LogsはIPフローのメタデータを記録しますが、DNSクエリのドメイン名や応答内容は含まれずDNS Exfiltration検出には不十分です。 選択肢DのAWS CloudTrailはRoute 53の管理APIコール(ホストゾーン作成等)を記録しますが、DNSクエリ自体は記録しません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る