ANSネットワークのセキュリティ、コンプライアンス、ガバナンス
あるセキュリティチームは、プロダクションVPC内の特定のEC2インスタンスからのネットワークトラフィックを、侵入検知システム(IDS)アプライアンスにリアルタイムで送信して解析したいと考えています。
以下の要件があります。
・ソースインスタンスへのエージェントインストールは不可
・プロダクショントラフィックへの影響を最小限にすること
・パケットレベルの完全なトラフィックコピーが必要
・IDSアプライアンスは同一VPC内のEC2インスタンスとして稼働している
この要件を満たすAWSの機能と設定として正しいものはどれですか?
AVPC Flow Logs をCloudWatch Logsに送信し、IDSアプライアンスがAPIでリアルタイムにログを取得して解析する
VPC Flow LogsはIPアドレス・ポート等のメタデータのみを記録し、パケット内容を含まないためペイロードレベルの侵入検知には使用できません。
BVPC Traffic Mirroring を使用し、ソースENIをトラフィックミラーソースとして、IDSアプライアンスのENIまたはNLBをターゲットとしてミラーセッションを作成する
✓ 正解
VPC Traffic MirroringはENI単位でネットワークトラフィックのコピーを非同期に作成し、別のENIまたはNLBに転送するAWSネイティブ機能です。ソースインスタンスへのエージェントインストールが不要で、プロダクショントラフィックのレイテンシや帯域幅に影響を与えません。
CAWS Network Firewall のパケットキャプチャルールを設定し、S3バケット経由でIDSアプライアンスにトラフィックを配信する
AWS Network Firewallにはパケットキャプチャ機能はなく、IDSアプライアンスへのリアルタイム直接転送もサポートされていません。
DAWS Systems Manager Session Manager でソースEC2インスタンスに接続し、tcpdumpスクリプトを実行してトラフィックをIDSアプライアンスに転送する
Session ManagerはSSMエージェントが必要なインタラクティブシェルアクセスであり、自動的なトラフィックミラーリング機能ではありません。
解説
VPC Traffic MirroringはENI単位でネットワークトラフィックのコピーを非同期に作成し、別のENIまたはNLBに転送するAWSネイティブ機能です。ソースインスタンスへのエージェントインストールが不要で、プロダクショントラフィックのレイテンシや帯域幅に影響を与えません。
選択肢AのVPC Flow LogsはIPアドレス・ポート等のメタデータのみを記録し、パケット内容を含まないためペイロードレベルの侵入検知には使用できません。
選択肢CのAWS Network Firewallにはパケットキャプチャ機能はなく、IDSアプライアンスへのリアルタイム直接転送もサポートされていません。
選択肢DのSession ManagerはSSMエージェントが必要なインタラクティブシェルアクセスであり、自動的なトラフィックミラーリング機能ではありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →