ANSネットワーク管理と運用
ある企業のセキュリティ担当者は、AWS Organizations配下の複数AWSアカウントにまたがる本番環境に対して以下の確認作業を実施したいと考えています。
・VPC内のRDSインスタンスやEC2インスタンスがインターネットから意図せずアクセス可能になっていないかを広範囲に検出したい
・セキュリティグループ・ルートテーブル・NACLなどのネットワーク設定を横断的に分析したい
・特定の2エンドポイント間のテストではなく、条件ベースで潜在的なアクセスパス全体をスキャンしたい
・アプリケーションに影響を与えない非侵襲的な方法で実施したい
最も適切なサービスはどれですか?
AVPC Reachability Analyzerを使用して、リスクがあるリソースペアを手動で指定し到達性テストを実行する
VPC Reachability Analyzerは指定した2リソース間の到達性を確認するツールです。個々のペアを手動指定する必要があり、多数リソースを網羅的にスキャンするには非効率です。
BAWS Network Access Analyzerを使用して、ネットワークアクセススコープを定義し組織全体の意図しないアクセスパスを自動検出する
✓ 正解
AWS Network Access Analyzerは「ネットワークアクセススコープ」を定義することで、インターネットゲートウェイからプライベートリソースへの意図しない到達パスを広範囲に自動検出します。VPC Reachability Analyzerと異なり特定のエンドポイントペアを指定せず条件ベースで分析でき、AWS Organizationsと統合したマルチアカウント分析をサポートします。
CAmazon Inspectorを使用して、EC2インスタンスおよびコンテナイメージの脆弱性スキャンを定期実行する
Amazon InspectorはEC2・コンテナイメージのソフトウェア脆弱性(CVE等)を検出するサービスであり、ネットワーク構成の論理的な到達性分析は行いません。
DAWS Security Hubを使用して、CIS AWS Foundations Benchmarkへの準拠状況を確認する
AWS Security Hubはセキュリティ設定のベストプラクティス準拠確認に優れますが、ネットワーク経路の詳細な到達性分析機能はありません。
解説
AWS Network Access Analyzerは「ネットワークアクセススコープ」を定義することで、インターネットゲートウェイからプライベートリソースへの意図しない到達パスを広範囲に自動検出します。VPC Reachability Analyzerと異なり特定のエンドポイントペアを指定せず条件ベースで分析でき、AWS Organizationsと統合したマルチアカウント分析をサポートします。
選択肢AのVPC Reachability Analyzerは指定した2リソース間の到達性を確認するツールです。個々のペアを手動指定する必要があり、多数リソースを網羅的にスキャンするには非効率です。
選択肢CのAmazon InspectorはEC2・コンテナイメージのソフトウェア脆弱性(CVE等)を検出するサービスであり、ネットワーク構成の論理的な到達性分析は行いません。
選択肢DのAWS Security Hubはセキュリティ設定のベストプラクティス準拠確認に優れますが、ネットワーク経路の詳細な到達性分析機能はありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →