ある企業のセキュリティチームが、本番VPC内の特定のEC2インスタンス群(Webサーバー10台)から発生するHTTPS通信(TCPポート443)のみをキャプチャして、Network Load Balancerの背後に配置したIDSアプライアンスへリアルタイムに転送したい。 不要なトラフィックのキャプチャを最小限に抑え、コストと対象インスタンスへのパフォーマンス影響を低減する必要がある。 最も適切な構成はどれか?
VPC Traffic MirroringはENIレベルでトラフィックをコピーし、指定したターゲット(ENI・NLB・Gateway Load Balancer)にリアルタイム転送します。トラフィックミラーフィルターで特定ポートのみを対象とすることでパフォーマンス影響を最小化でき、NLBをターゲットにすることで複数のIDSインスタンスへのロードバランシングも実現できます。 選択肢BのVPC Flow LogsはIPヘッダー情報のみを記録するためパケットペイロードはキャプチャできず、IDSによるディープインスペクションには不十分です。 選択肢CのOSレベルのエージェント方式でインスタンスへのオーバーヘッドが大きく、スケール管理も煩雑になります。 選択肢DのVPC Flow Logsにパケットペイロードをキャプチャする機能は存在しません。