無限ノック › ANS 練習問題一覧 › 問題
ANSネットワークのセキュリティ、コンプライアンス、ガバナンス複数選択

ある製薬企業は、AWS Organizationsで管理された複数のAWSアカウントにわたる開発チームがAmazon S3を使用して研究データを管理しています。セキュリティ監査の結果、以下の対策が必要と判断されました。 ・EC2インスタンスからのS3アクセスは必ずVPCエンドポイント経由のみ許可し、インターネット経由のS3アクセスを禁止すること ・自社のAWSアカウント以外の外部S3バケットへのデータアップロードを防止すること(データ持ち出し対策) ・この制御を全開発者アカウントに一貫して適用し、個々の開発者やIAM管理者が回避できないようにすること 要件を満たすために採用すべき対策を2つ選んでください。

A
S3 VPCエンドポイントポリシーに `aws:ResourceAccount` 条件キーを設定して、自社のAWSアカウントIDのS3バケットへのアクセスのみを許可する
✓ 正解
VPCエンドポイントポリシー(選択肢A)に `aws:ResourceAccount` 条件キーで自社アカウントIDを指定すると、そのエンドポイント経由でアクセスできるS3リソースを自社アカウントに限定できます。これにより外部アカウントのS3バケットへのデータ持ち出しをネットワークレベルで防止できます。Organizations SCP(選択肢C)で `aws:SourceVpce` が存在しないS3操作を拒否することで全開発者アカウントのインターネット経由S3アクセスを強制禁止でき、IAM管理者でさえSCPを上書きできないため確実な制御が実現します。
B
各S3バケットのバケットポリシーに `aws:SourceVpce` 条件を設定して、VPCエンドポイントからのアクセスのみを許可する
S3バケットポリシーは自社管理バケットへのインターネット経由アクセスは防げますが、外部アカウントのバケットへのデータ持ち出しは防止できません。
C
AWS Organizationsのサービスコントロールポリシー(SCP)で、`aws:SourceVpce` 条件が存在しないS3操作(s3:PutObject、s3:GetObjectなど)を拒否する
✓ 正解
VPCエンドポイントポリシー(選択肢A)に `aws:ResourceAccount` 条件キーで自社アカウントIDを指定すると、そのエンドポイント経由でアクセスできるS3リソースを自社アカウントに限定できます。これにより外部アカウントのS3バケットへのデータ持ち出しをネットワークレベルで防止できます。Organizations SCP(選択肢C)で `aws:SourceVpce` が存在しないS3操作を拒否することで全開発者アカウントのインターネット経由S3アクセスを強制禁止でき、IAM管理者でさえSCPを上書きできないため確実な制御が実現します。
D
IAMロールのポリシーに許可するS3バケットARNを明示的に指定したAllow文を追加し、それ以外のバケットへのアクセスを暗黙的に拒否する
IAMポリシーによるバケットARN指定は各アカウント・ロールごとに個別設定が必要で全アカウントへの一貫した適用が困難です。また権限を持つIAM管理者が変更できるためSCPほどの強制力がありません。
E
AWS Network Firewall のドメインリストルールグループを各VPCに展開し、外部AWSアカウントのS3バケットへのアウトバウンドトラフィックをブロックする
Network FirewallはFQDNベースの制御でS3バケットのアカウントID単位のブロックは困難で、全VPCへの一元強制もSCPに劣ります。

解説

VPCエンドポイントポリシー(選択肢A)に `aws:ResourceAccount` 条件キーで自社アカウントIDを指定すると、そのエンドポイント経由でアクセスできるS3リソースを自社アカウントに限定できます。これにより外部アカウントのS3バケットへのデータ持ち出しをネットワークレベルで防止できます。Organizations SCP(選択肢C)で `aws:SourceVpce` が存在しないS3操作を拒否することで全開発者アカウントのインターネット経由S3アクセスを強制禁止でき、IAM管理者でさえSCPを上書きできないため確実な制御が実現します。 選択肢BのS3バケットポリシーは自社管理バケットへのインターネット経由アクセスは防げますが、外部アカウントのバケットへのデータ持ち出しは防止できません。 選択肢DのIAMポリシーによるバケットARN指定は各アカウント・ロールごとに個別設定が必要で全アカウントへの一貫した適用が困難です。また権限を持つIAM管理者が変更できるためSCPほどの強制力がありません。 選択肢EのAWS Network FirewallはFQDNベースのドメインフィルタリングが可能ですが、S3バケットURLはバケット名ベースであり特定AWSアカウントのバケットのみを精密にブロックする制御は困難です。また各VPCへの個別展開が必要で、SCPのような組織レベルの一元強制力がありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る