ANSネットワークのセキュリティ、コンプライアンス、ガバナンス
ある金融機関は、データ流出(データエクスフィルトレーション)防止のため、以下のセキュリティ要件を実装したいと考えています。
・プライベートサブネット上のEC2インスタンスからAmazon S3へのアクセスはVPCエンドポイント経由のみを許可する
・EC2インスタンスからは、自社が所有するS3バケットのみにアクセスできるようにする(外部バケットへの書き込みを防ぐ)
・IAM認証情報が漏洩した場合でも、VPC外部から自社S3バケットへのアクセスを防止する
この要件を完全に満たす組み合わせはどれですか?
AS3バケットポリシーに aws:SourceVpc 条件を指定して自社VPCからのアクセスのみを許可する。VPCのルートテーブルでS3トラフィックをゲートウェイエンドポイント経由に限定する
aws:SourceVpc 条件はVPC IDで制限しますが粒度が粗く、同一VPC内の別経路のアクセスも許可してしまいます。またVPCエンドポイントポリシーがなければ自社外バケットへのアクセスを防げません。
BNACLでS3のIPアドレス範囲以外への送信を拒否するルールを設定する。S3バケットポリシーに aws:SourceIp 条件でEC2インスタンスのIPアドレスを明示的に指定する
NACLによるS3 IPアドレス制限はS3のIPアドレス範囲が動的に変化するため管理が困難で、VPC外部からの自社バケットへのアクセス防止にもなりません。
CVPCエンドポイントポリシーで自社S3バケットへのアクセスのみを許可する。S3バケットポリシーに aws:SourceVpce 条件で特定のVPCエンドポイントからのリクエストのみを許可する
✓ 正解
VPCエンドポイントポリシーとS3バケットポリシーを組み合わせた「データ境界(Data Perimeter)」パターンが最適です。VPCエンドポイントポリシーで「自社バケット以外へのアクセスを禁止」することでEC2から外部バケットへのデータ流出を防ぎ、S3バケットポリシーで aws:SourceVpce 条件を指定することで、IAM認証情報が漏洩してもそのエンドポイント経由以外からのアクセスを拒否できます。
DS3インターフェイスエンドポイント(AWS PrivateLink)を作成する。IAMポリシーの s3:prefix 条件でアクセス可能なバケットパスを制限する
s3:prefix はオブジェクトキープレフィックスを制限する条件キーであり、バケット単位のアクセス制限には使用できず、認証情報漏洩時の防止策にもなりません。
解説
VPCエンドポイントポリシーとS3バケットポリシーを組み合わせた「データ境界(Data Perimeter)」パターンが最適です。VPCエンドポイントポリシーで「自社バケット以外へのアクセスを禁止」することでEC2から外部バケットへのデータ流出を防ぎ、S3バケットポリシーで aws:SourceVpce 条件を指定することで、IAM認証情報が漏洩してもそのエンドポイント経由以外からのアクセスを拒否できます。
選択肢Aの aws:SourceVpc 条件はVPC IDで制限しますが粒度が粗く、同一VPC内の別経路のアクセスも許可してしまいます。またVPCエンドポイントポリシーがなければ自社外バケットへのアクセスを防げません。
選択肢BのNACLによるS3 IPアドレス制限はS3のIPアドレス範囲が動的に変化するため管理が困難で、VPC外部からの自社バケットへのアクセス防止にもなりません。
選択肢Dの s3:prefix はオブジェクトキープレフィックスを制限する条件キーであり、バケット単位のアクセス制限には使用できず、認証情報漏洩時の防止策にもなりません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →