無限ノック › ANS 練習問題一覧 › 問題
ANSネットワーク管理と運用

ある企業は、オンプレミスのデータセンターとAWSをDirect Connectで接続し、ハイブリッドDNSアーキテクチャを運用しています。複数のVPCにはRoute 53 Resolverのインバウンドおよびアウトバウンドエンドポイントが設定されています。セキュリティチームから以下の要件が提示されました。 ・VPC内のリソース(EC2インスタンス、Lambdaなど)が実行するすべてのDNSクエリ(クエリ名・クエリタイプ・応答コードを含む)を記録すること ・インバウンド/アウトバウンドエンドポイントを経由するクエリも対象とすること ・DNSベースのデータ持ち出し(サブドメインにデータをエンコードするDNS exfiltrationと呼ばれる手法)の検知に活用できること ・ログをSIEM(セキュリティ情報イベント管理)ツールに連携させること この要件を満たす最適な実装はどれですか?

A
VPC Flow LogsをUDPポート53でフィルタリングし、Amazon S3に保存する
VPC Flow Logsは、パケットのメタデータ(IPアドレス・ポート・バイト数)を記録しますが、DNSクエリ名やレスポンスコードなどのDNSペイロードは記録されないため、DNS exfiltration検知には不十分です。
B
Route 53 Resolverのクエリロギングを有効化し、Amazon CloudWatch LogsまたはAmazon S3にログを送信する
✓ 正解
Route 53 Resolverのクエリロギングは、VPC内のすべてのDNSクエリ(クエリ名・タイプ・レスポンスコード・クエリ元IPアドレス)を記録するために設計された機能です。インバウンド/アウトバウンドエンドポイントを経由するクエリも対象となり、CloudWatch Logs・S3・Amazon Data Firehoseへの送信が可能なためSIEM連携も容易です。長いサブドメインへの大量クエリというDNS exfiltrationのパターン検知にも有効です。
C
AWS CloudTrailでRoute 53のAPIコールを記録し、CloudTrail Lakeで分析する
AWS CloudTrailは、Route 53のコントロールプレーンAPI(ホストゾーンの作成・変更など)を記録しますが、実際のDNSクエリ(データプレーン)は記録しません。
D
Route 53 Resolver DNS Firewallを有効化し、疑わしいドメインに対するブロックルールを設定する
Route 53 Resolver DNS Firewallは、ドメインのブロック/許可ルールを適用するフィルタリング機能が主目的であり、すべてのDNSクエリの詳細ログを包括的に記録することを目的としていません。

解説

Route 53 Resolverのクエリロギングは、VPC内のすべてのDNSクエリ(クエリ名・タイプ・レスポンスコード・クエリ元IPアドレス)を記録するために設計された機能です。インバウンド/アウトバウンドエンドポイントを経由するクエリも対象となり、CloudWatch Logs・S3・Amazon Data Firehoseへの送信が可能なためSIEM連携も容易です。長いサブドメインへの大量クエリというDNS exfiltrationのパターン検知にも有効です。 選択肢AのVPC Flow Logsは、パケットのメタデータ(IPアドレス・ポート・バイト数)を記録しますが、DNSクエリ名やレスポンスコードなどのDNSペイロードは記録されないため、DNS exfiltration検知には不十分です。 選択肢CのAWS CloudTrailは、Route 53のコントロールプレーンAPI(ホストゾーンの作成・変更など)を記録しますが、実際のDNSクエリ(データプレーン)は記録しません。 選択肢DのRoute 53 Resolver DNS Firewallは、ドメインのブロック/許可ルールを適用するフィルタリング機能が主目的であり、すべてのDNSクエリの詳細ログを包括的に記録することを目的としていません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでANSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← ANS の問題一覧に戻る