ある企業のセキュリティチームは、以下の要件を満たすネットワーク監視ソリューションの実装を求めています。 ・本番VPC内の特定のEC2インスタンスグループからのネットワークトラフィックをリアルタイムでコピーし、サードパーティのIDS(Intrusion Detection System:侵入検知システム)アプライアンスに転送したい ・アプリケーションコードの変更やエージェントのインストールなしに実装したい ・インスタンスのパフォーマンスへの影響を最小限にしたい ・パケットレベルの詳細な内容検査が必要 最もAWSネイティブな実装方法はどれですか?
VPC Traffic Mirroringは、EC2インスタンスのENI(Elastic Network Interface)からネットワークトラフィックをコピーして帯域外の監視アプライアンスに転送するAWSネイティブ機能です。アプリケーション変更やエージェント不要でパケットレベルの詳細検査が可能です。ターゲットにNLBを使用することで複数IDSへの負荷分散も実現できます。 選択肢AのVPC Flow Logsはフローメタデータ(IPアドレス・ポート・バイト数等)のみを記録し、パケットの内容は取得できないため深いパケット検査には不向きです。 選択肢CのCloudWatch AgentはCPU・メモリ等のシステムメトリクス収集ツールであり、パケットレベルのトラフィックコピーには使用できません。 選択肢DのAWS Network Firewallはインラインのファイアウォールとして機能しますが、トラフィックを別アプライアンスにミラーリングする用途には適していません。