無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク設計

あるヘルスケア企業のセキュリティチームは、VPC内のEC2インスタンスからのDNSベースのデータ窃取(DNSエクスフィルトレーション)を防止する必要があります。要件は以下の通りです。 ・脅威インテリジェンスに基づく既知の悪意あるドメインへのDNSクエリをブロックすること ・承認済みドメインのみDNS解決を許可するリストを管理すること ・ブロックされたDNSクエリをコンプライアンス監査用にすべてログに記録すること ・20のVPC全体に個別設定なしで一貫したポリシーを適用すること 上記要件を最もシンプルに満たす方法はどれですか?

A
中央VPCにEC2上のカスタムDNSサーバーを構築し、DHCPオプションセットですべてのDNSトラフィックを転送させ、LambdaとRoute 53 Resolverフォワーダーでブロックリストを管理する
Aの中央VPCにEC2上のカスタムDNSサーバーを構築し、DHCPオプションセットですべてのDNSトラフィックを転送させる方法は高可用性確保や運用負荷が高く、マネージドな脅威インテリジェンス連携もありません。
B
VPC Flow LogsでUDPポート53トラフィックをキャプチャし、Lambda関数でリアルタイム分析してセキュリティグループで悪意あるドメインのIPをブロックする
VPC Flow LogsでUDPポート53トラフィックをキャプチャし、Lambda関数でリアルタイム分析する方法はL3/L4情報のみであり、DNSクエリ内容の検査やドメインベースのブロックには使用できません。
C
各VPCにAWS Network Firewallをステートフルなドメインリストルールで展開し、AWS Firewall Managerで20のVPCに一括ポリシーを適用する
AWS Network Firewallをステートフルなドメインリストルールで展開し、AWS Firewall Managerで20のVPCに一括ポリシーを適用する方法はドメインリストルールでもDNSフィルタリングは可能ですが、DNS Firewallと比較してコストが高く設定が複雑です。
D
Route 53 Resolver DNS Firewallでマネージドドメインリストと独自ドメインリストを使ったルールグループを作成し、20のVPC全体に関連付け、Route 53 Resolverのクエリログ機能でCloudWatch Logsへ記録する
✓ 正解
Route 53 Resolver DNS FirewallはVPCレベルでDNSクエリをフィルタリングするサービスで、AWSが提供するマネージドドメインリストと独自リストを組み合わせたルールグループを複数VPCに一括関連付けできます。クエリログはRoute 53 ResolverのクエリログをCloudWatch Logsへ送信することで記録可能です。

解説

Route 53 Resolver DNS FirewallはVPCレベルでDNSクエリをフィルタリングするサービスで、AWSが提供するマネージドドメインリストと独自リストを組み合わせたルールグループを複数VPCに一括関連付けできます。クエリログはRoute 53 ResolverのクエリログをCloudWatch Logsへ送信することで記録可能です。 選択肢AのAの中央VPCにEC2上のカスタムDNSサーバーを構築し、DHCPオプションセットですべてのDNSトラフィックを転送させる方法は高可用性確保や運用負荷が高く、マネージドな脅威インテリジェンス連携もありません。 選択肢BのVPC Flow LogsでUDPポート53トラフィックをキャプチャし、Lambda関数でリアルタイム分析する方法はL3/L4情報のみであり、DNSクエリ内容の検査やドメインベースのブロックには使用できません。 選択肢CのAWS Network Firewallをステートフルなドメインリストルールで展開し、AWS Firewall Managerで20のVPCに一括ポリシーを適用する方法はドメインリストルールでもDNSフィルタリングは可能ですが、DNS Firewallと比較してコストが高く設定が複雑です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る