ANSネットワークのセキュリティ、コンプライアンス、ガバナンス

企業のセキュリティ運用チームは複数 VPC 環境の EC2 インスタンスについて、セキュリティ監査のために TCP フラグ・パケットレベル送受信元 IP・フロー転送方向の情報を取得し、SIEM プラットフォームにリアルタイムで低遅延配信する必要があります。運用の複雑さを最小限に抑えながらこの要件を実現する構成として最も適切なものはどれですか?

A
VPC Traffic Mirroring を有効化してミラーターゲットに Network Load Balancer を設定し、キャプチャしたパケットストリームを SIEM アプライアンスに送信してトラフィック分析を実施する
VPC Traffic Mirroring はパケット全体をキャプチャするが、構造化フローフィールド(tcp-flags 等)を直接出力する機能を持たず要件を満たさない。
B
VPC Traffic Mirroring を有効化し、取得したミラーパケットを Amazon Data Firehose の配信ストリームに直接送信して SIEM プラットフォームへリアルタイム転送する
VPC Traffic Mirroring は Amazon Data Firehose を直接ターゲットに設定できず、この構成は実装できない。
C
VPC フローログに拡張フィールド(tcp-flags, pkt-srcaddr, pkt-dstaddr, flow-direction)を追加し、Amazon Data Firehose に直接配信して SIEM にリアルタイム転送する
✓ 正解
VPC フローログは拡張フィールドで要求情報を取得でき、Amazon Data Firehose への直接配信で中間サービスなしに最小遅延で SIEM に転送できる。
D
VPC フローログに拡張フィールド(tcp-flags, pkt-srcaddr, pkt-dstaddr, flow-direction)を追加し、Amazon CloudWatch Logs への配信後にサブスクリプションフィルターで Amazon Data Firehose 経由で SIEM に転送する
VPC フローログの拡張フィールドは要件を満たすが、Amazon CloudWatch Logs を経由する構成は直接配信より遅延が増し運用も複雑になる。

解説

VPC フローログの拡張フィールドで TCP フラグや転送方向を記録でき、Amazon Data Firehose への直接配信により CloudWatch Logs を経由せず最小遅延で SIEM に転送できる。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
ANS の問題一覧に戻る