無限ノック › DVA 練習問題一覧 › 問題
DVAセキュリティ

決済処理システムのAPIがAmazon API Gateway(REST API)で稼働しています。セキュリティチームから以下の2つの要件が出されました。 ① 制裁対象国(北朝鮮・イランなど)からのリクエストのブロック ② SQLインジェクション攻撃パターンの自動検出とブロック 追加インフラを最小限に抑えて実装する方法として最も適切なのはどれですか?

A
AWS WAFのWebACLに地理的一致ルールとSQLインジェクション一致ルールを追加し、API Gatewayステージに関連付ける
✓ 正解
AWS WAFはAPI GatewayステージへのWebACL直接関連付けをサポートしており、地理的一致ルールとSQLiルールを追加するだけで追加インフラなしに両要件を満たせます。
B
API Gatewayのリソースポリシーに制裁国のIPレンジを手動でリストアップし、Lambda関数でSQLインジェクションを正規表現で検知する
リソースポリシーによるIP制限は国単位の管理が困難で手動更新が必要です。LambdaでのSQLi検知は精度・保守コストが高く、WAFマネージドルールより信頼性が低いです。
C
CloudFrontをAPI Gatewayの前段に配置して地域制限を有効化し、SQLインジェクション対策はLambda@Edgeで実装する
CloudFrontとLambda@Edgeは有効ですが、追加インフラが必要で最小限の変更という要件に合いません。API GatewayへのWAF直接関連付けのほうが簡潔です。
D
Route 53のジオルーティングで制裁対象国のクエリを別エンドポイントに誘導し、AWS Shield AdvancedでSQLi攻撃を防御する
Route 53ジオルーティングはDNS回避リクエストに対応できず完全なブロックができません。AWS ShieldはDDoS対策に特化しており、アプリケーション層のSQLi攻撃防御はWAFの役割です。

解説

AWS WAFはAmazon API GatewayのREST APIステージに直接関連付けられるWebアプリケーションファイアウォールです。地理的一致ルール(Geo Match Rule)で特定国のリクエストをブロックし、SQLインジェクション一致ルールまたはAWS Managed Rules(SQL Database managed rule group)で攻撃パターンを自動検出・ブロックできます。追加インフラ(CloudFront・Lambda等)を導入せずに、API Gatewayステージに直接WebACLを関連付けるだけで両要件を満たせます。 選択肢BのリソースポリシーでのIPアドレス制限は国単位の管理が困難で更新も手動です。LambdaでのSQLインジェクション検知は正規表現の精度・保守性に課題があり、マネージドルールに比べて信頼性が低いです。 選択肢CのCloudFrontとLambda@Edgeの組み合わせは有効ですが、追加インフラ(CloudFront)が必要で「最小限の追加インフラ」という要件に反します。 選択肢DのRoute 53ジオルーティングはDNSレベルの制御であり、DNSを迂回する直接IPアクセスには効果がありません。AWS ShieldはDDoS防御に特化しており、SQLインジェクションのようなアプリケーション層攻撃への対応は想定されていません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DVA の問題一覧に戻る