無限ノック › ANS 練習問題一覧 › 問題
ANSネットワークのセキュリティ、コンプライアンス、ガバナンス

あるセキュリティチームは、本番VPC内の特定のEC2インスタンス間のトラフィックを、アプリケーション構成を変更せずにDPI(Deep Packet Inspection:パケットのペイロードまで検査するディープパケットインスペクション)で監視したいと考えています。 要件: - 特定のEC2インスタンスの送受信トラフィックをキャプチャする - ミラーリングしたトラフィックをVPC内のIDS(Intrusion Detection System:不正侵入検知システム)インスタンスへ送信する - IDSの負荷軽減のためTCPポート443のトラフィックのみをキャプチャする - 本番トラフィックへの影響なし(非侵襲的) VPCトラフィックミラーリングの正しい設定はどれですか?

A
ミラーソースとしてEC2インスタンスのENI(Elastic Network Interface)を指定し、TCPポート443を許可するトラフィックミラーフィルターを作成し、ミラーターゲットとしてIDSインスタンスのENIを指定し、これらをトラフィックミラーセッションで関連付ける。
✓ 正解
VPCトラフィックミラーリングの構成要素は「ミラーソース(送信元ENI)」「トラフィックミラーフィルター(キャプチャルール)」「ミラーターゲット(ENIまたはNLB)」「ミラーセッション(これらの関連付け)」の4つです。アプリケーションを変更せず非侵襲的にDPIを実現できます。
B
ミラーソースとしてEC2インスタンスを指定し、ミラーリングされたトラフィックの送信先としてS3バケットを設定する。IDSはS3バケットのパケットデータを定期的に取得して分析し、VPC Flow Logsのカスタムフォーマットと組み合わせて使用する。
S3バケットを直接ターゲットとして設定することはできません。
C
VPCのルートテーブルにGateway Load Balancerエンドポイントを追加してすべてのトラフィックをIDSインスタンスへリダイレクトし、Gateway Load BalancerのリスナールールでTCPポート443のフィルタリングを行う。
アプリケーション構成を変更せず非侵襲的にという要件に反します。
D
Network Load BalancerをトラフィックミラーターゲットとしてNLBを設定し、NLBのターゲットグループにIDSインスタンスを登録する。トラフィックミラーフィルターの代わりにセキュリティグループルールでTCPポート443の絞り込みを行う。
フィルタリングを専用の「トラフィックミラーフィルター」リソースで設定します。セキュリティグループをミラーフィルターの代替として使用することはできません。

解説

VPCトラフィックミラーリングの構成要素は「ミラーソース(送信元ENI)」「トラフィックミラーフィルター(キャプチャルール)」「ミラーターゲット(ENIまたはNLB)」「ミラーセッション(これらの関連付け)」の4つです。アプリケーションを変更せず非侵襲的にDPIを実現できます。 選択肢BはS3バケットを直接ターゲットとして設定することはできません。 選択肢Cはアプリケーション構成を変更せず非侵襲的にという要件に反します。 選択肢Dはフィルタリングを専用の「トラフィックミラーフィルター」リソースで設定します。セキュリティグループをミラーフィルターの代替として使用することはできません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る