あるDevOpsチームは、TerraformとAWS CodePipelineを使用してVPCインフラの変更を自動デプロイしています。セキュリティチームから以下の要件が追加されました。 ・インフラ変更のデプロイ後、特定のEC2インスタンス(バッチ処理サーバー)からインターネットゲートウェイへの直接到達可能性がないことを自動検証すること ・到達可能性が検出された場合はデプロイパイプラインを即時停止し、承認者に通知すること ・実際のトラフィックを流さず、ネットワーク設定の論理的な分析で検証を実施すること CodePipelineに組み込む最も適切な方法はどれですか?
VPC Reachability Analyzer(Network Insights Path API)はプログラマティックに呼び出せるため、CI/CDパイプラインへの統合が可能です。実際のパケットを送信せず、ルートテーブル・セキュリティグループ・NACLなどのネットワーク設定を静的に分析して到達可能性を判定するため、本番環境への影響なく「論理的な検証」を実現します。LambdaからCodePipelineの承認アクションAPIを呼び出すことでパイプラインの停止制御も実装できます。 選択肢AのVPC_SECURITY_GROUP_ATTACHED_TO_ENIはセキュリティグループのアタッチ状態を確認するConfigルールであり、特定インスタンスとインターネットゲートウェイ間のエンドツーエンドの到達可能性を検証できません。 選択肢CのNetwork Access Analyzerは定期スキャンによる事後検知サービスであり、デプロイパイプラインへのリアルタイム統合とパイプライン停止制御には不向きです。 選択肢DのGuardDutyは実際に流れたトラフィック(VPC Flow Logs)を分析する事後検知サービスであり、「トラフィックを流さず」という要件を満たさず、デプロイ直後のゲート制御にも適していません。