無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク管理と運用

ある企業のセキュリティチームは、以下の要件を満たすネットワーク監視ソリューションの実装を求めています。 ・本番VPC内の特定のEC2インスタンスグループからのネットワークトラフィックをリアルタイムでコピーし、サードパーティのIDS(Intrusion Detection System:侵入検知システム)アプライアンスに転送したい ・アプリケーションコードの変更やエージェントのインストールなしに実装したい ・インスタンスのパフォーマンスへの影響を最小限にしたい ・パケットレベルの詳細な内容検査が必要 最もAWSネイティブな実装方法はどれですか?

A
VPC Flow Logsを有効化し、Amazon Data Firehose経由でIDSアプライアンスにストリーミングする
VPC Flow Logsはフローメタデータ(IPアドレス・ポート・バイト数等)のみを記録し、パケットの内容は取得できないため深いパケット検査には不向きです。
B
VPC Traffic Mirroringを設定し、トラフィックソースとしてEC2インスタンスのENIを指定、トラフィックターゲットとしてIDSアプライアンス前段のNetwork Load Balancerを指定する
✓ 正解
VPC Traffic Mirroringは、EC2インスタンスのENI(Elastic Network Interface)からネットワークトラフィックをコピーして帯域外の監視アプライアンスに転送するAWSネイティブ機能です。アプリケーション変更やエージェント不要でパケットレベルの詳細検査が可能です。ターゲットにNLBを使用することで複数IDSへの負荷分散も実現できます。
C
EC2インスタンスにAmazon CloudWatch Agentをインストールし、ネットワークパケットデータをIDSアプライアンスに転送する
CloudWatch AgentはCPU・メモリ等のシステムメトリクス収集ツールであり、パケットレベルのトラフィックコピーには使用できません。
D
AWS Network Firewallを展開し、IDSアプライアンスとのインライン統合を設定する
AWS Network Firewallはインラインのファイアウォールとして機能しますが、トラフィックを別アプライアンスにミラーリングする用途には適していません。

解説

VPC Traffic Mirroringは、EC2インスタンスのENI(Elastic Network Interface)からネットワークトラフィックをコピーして帯域外の監視アプライアンスに転送するAWSネイティブ機能です。アプリケーション変更やエージェント不要でパケットレベルの詳細検査が可能です。ターゲットにNLBを使用することで複数IDSへの負荷分散も実現できます。 選択肢AのVPC Flow Logsはフローメタデータ(IPアドレス・ポート・バイト数等)のみを記録し、パケットの内容は取得できないため深いパケット検査には不向きです。 選択肢CのCloudWatch AgentはCPU・メモリ等のシステムメトリクス収集ツールであり、パケットレベルのトラフィックコピーには使用できません。 選択肢DのAWS Network Firewallはインラインのファイアウォールとして機能しますが、トラフィックを別アプライアンスにミラーリングする用途には適していません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る