無限ノック › ANS 練習問題一覧 › 問題
ANSネットワークのセキュリティ、コンプライアンス、ガバナンス

ある企業のセキュリティ要件として、プライベートサブネット上のEC2インスタンスは自社のAWS Organization(組織ID: o-xxxxxx)に属するS3バケットのみにアクセス可能とし、外部のAWSアカウントが所有するS3バケットへのデータアップロードを完全に禁止する必要があります。NATゲートウェイは使用せずインターネットへの直接通信は遮断されています。最小権限の原則に従った最も適切な実装はどれですか?

A
S3ゲートウェイエンドポイントを作成し、エンドポイントポリシーのConditionに aws:PrincipalOrgID を組織ID(o-xxxxxx)で指定して、自社組織に属するIAMプリンシパル(IAMロール/ユーザー)のみがエンドポイントを経由できるように制限する
リクエスト元プリンシパルが属する組織を確認しますが、EC2のIAMロールはすでに自社組織に属しているため常に真となり、外部S3バケットへのアクセスを制限できません。
B
S3ゲートウェイエンドポイントを作成し、エンドポイントポリシーのConditionに aws:ResourceOrgID を組織ID(o-xxxxxx)で指定して、自社組織に属するS3バケット(リソース)へのアクセスのみを許可する
✓ 正解
アクセス先リソース(S3バケット)が属する組織を確認でき、自社組織外のバケットへのアクセスを直接ブロックして、外部へのデータ持ち出しを根本的に防止します。
C
S3インターフェースエンドポイントを作成し、関連付けるセキュリティグループのアウトバウンドルールでHTTPS(ポート443)のみを許可し、NACL(Network Access Control List:ネットワークアクセス制御リスト)で外部の既知IPレンジへの通信をブロックする
ネットワーク層ではIPアドレスとポートのみ制御でき、AWS S3のすべてのバケットが同一IPレンジを共有しているため自社・外部バケットを区別できません。
D
自社が所有する全S3バケットのバケットポリシーに aws:SourceVpc 条件を追加し、指定VPCからのアクセスのみを許可することで、外部バケットへのデータ持ち出しを間接的に防止する
自社バケットのポリシーで受信を制限しても、外部アカウント所有のS3バケットには適用できず、EC2からの送信アクセスを防ぐことはできません。

解説

正解: S3ゲートウェイエンドポイントを作成し、エンドポイントポリシーのConditionに aws:ResourceOrgID を組織ID(o-xxxxxx)で指定して、自社組織に属するS3バケット(リソース)へのアクセスのみを許可する。 VPCエンドポイントポリシーはEC2インスタンスからS3へのすべてのリクエストに適用されるポリシーで、アクセス可能なリソースの範囲を厳密に制限できます。選択肢Bが正解:aws:ResourceOrgID 条件キーはアクセス先のリソース(S3バケット)が属するAWS Organizationを制限します。エンドポイントポリシーにこの条件を付与することで、EC2インスタンスは自社組織外のS3バケットにはアクセスできなくなり、外部バケットへのデータ持ち出しを直接防止できます。選択肢Aは誤り:aws:PrincipalOrgID はリクエストを送るプリンシパル(IAMロール等)が属する組織を確認する条件キーです。EC2インスタンスのIAMロールはすでに自社組織に属しているため、この条件は常に真となり外部S3バケットへのアクセスを制限できません。アクセス先リソースの組織を制限するには aws:ResourceOrgID を使用する必要があります。選択肢Cは誤り:セキュリティグループとNACLはIPアドレスとポートのみを制御します。AWS S3のすべてのバケットは同一のAWS IPレンジを共有しているため、自社バケットと外部バケットをネットワーク層で区別することは不可能です。選択肢Dは誤り:自社バケットのバケットポリシーで受信アクセスを制限することは可能ですが、外部アカウントが所有するS3バケット(自社がポリシーを制御できない)へのEC2からの送信アクセスを防ぐことはできません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る