無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク管理と運用

ある企業のセキュリティチームは、VPC内でDNSを悪用したデータ漏洩(DNSトンネリング)の検知基盤を構築しようとしています。以下の要件があります。 ・VPC内のすべてのリソースが行うDNSクエリを記録する(AWSのDNSリゾルバー経由のクエリを含む) ・Route 53 Resolverのアウトバウンドエンドポイント経由でオンプレミスに転送されるクエリも記録対象とする ・クエリ名(ドメイン名)と応答を含む詳細なログをS3に保存してSIEM(セキュリティ情報・イベント管理)ツールで分析する ・追加エージェントのインストールなしで実現する この要件を満たす最も適切なアプローチはどれですか?

A
VPC Flow LogsをUDPポート53でフィルタリングして有効化し、S3に配信する
VPC Flow LogsはUDPポート53のトラフィックの送受信は記録できますが、DNSクエリ名(ドメイン名)や応答内容は含まれません。DNSトンネリング検知にはドメイン名の分析が不可欠であり、不十分です。
B
Route 53 Resolverのクエリログを有効化し、ログ送信先としてS3バケットを設定する
✓ 正解
Route 53 Resolverクエリログは、VPC内のリソースがAWSのDNSリゾルバー(アウトバウンドエンドポイント経由の転送クエリを含む)に対して行うすべてのDNSクエリを記録します。クエリ名(ドメイン名)、応答コード、クライアントIPアドレス、クエリタイプなどの詳細情報が含まれ、DNSトンネリング検知に必要な情報を提供します。ログ送信先にS3バケットを指定でき、追加エージェントも不要です。
C
AWS CloudTrailを有効化してRoute 53のAPIコールをS3に記録する
CloudTrailはRoute 53のコントロールプレーンAPI操作(ホストゾーン作成、レコード変更等)を記録しますが、VPC内リソースからのDNSクエリ自体は記録しません。
D
Amazon GuardDutyを有効化し、GuardDutyのDNS検査機能でログをS3にエクスポートする
GuardDutyはDNSクエリを内部的に分析して脅威を検知しますが、生のDNSクエリログをS3にエクスポートする機能はなく、SIEMへのデータ送信には対応していません。

解説

Route 53 Resolverクエリログは、VPC内のリソースがAWSのDNSリゾルバー(アウトバウンドエンドポイント経由の転送クエリを含む)に対して行うすべてのDNSクエリを記録します。クエリ名(ドメイン名)、応答コード、クライアントIPアドレス、クエリタイプなどの詳細情報が含まれ、DNSトンネリング検知に必要な情報を提供します。ログ送信先にS3バケットを指定でき、追加エージェントも不要です。 選択肢AのVPC Flow LogsはUDPポート53のトラフィックの送受信は記録できますが、DNSクエリ名(ドメイン名)や応答内容は含まれません。DNSトンネリング検知にはドメイン名の分析が不可欠であり、不十分です。 選択肢CのCloudTrailはRoute 53のコントロールプレーンAPI操作(ホストゾーン作成、レコード変更等)を記録しますが、VPC内リソースからのDNSクエリ自体は記録しません。 選択肢DのGuardDutyはDNSクエリを内部的に分析して脅威を検知しますが、生のDNSクエリログをS3にエクスポートする機能はなく、SIEMへのデータ送信には対応していません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る