SAAセキュアなアーキテクチャの設計
ある金融企業は、VPC内のプライベートサブネットで稼働するEC2ワークロードからのアウトバウンド通信を、承認済みの特定ドメイン(例: *.example-partner.com)のみに制限し、それ以外への通信をブロックすることでデータ持ち出しを防止したいと考えています。HTTPS通信のドメイン名(SNI)に基づくフィルタリングをマネージドに実現する方法はどれですか。
AAWS Network FirewallをVPCにデプロイし、ステートフルルールグループでドメイン名の許可リスト方式のフィルタリングを構成して、承認済みドメインのみへのアウトバウンド通信を許可する
✓ 正解
Network FirewallのステートフルルールはHTTPSのSNIやHTTPのHostヘッダーに基づくドメイン名フィルタに対応します。承認済みドメインの許可リストでアウトバウンドを制限でき、データ持ち出し防止をマネージドに実現できます。
Bセキュリティグループのアウトバウンドルールで、承認済みドメインのIPアドレス範囲のみを許可し、それ以外への通信を拒否する
セキュリティグループはIPアドレスとポートのみを条件に指定でき、ドメイン名での制御はできません。パートナーのIPは変動するためIP指定は脆く、SNIベースの要件を満たせません。
CNACLのアウトバウンドルールで承認済みドメインのFQDNを指定して許可し、それ以外のFQDNを明示的に拒否する
NACLはステートレスでIP・ポート単位の許可/拒否しかできず、FQDNを条件に指定する機能は存在しません。要件で求めるドメイン名フィルタリングは実現できません。
DNAT GatewayのルートテーブルでアウトバウンドのFQDNフィルタを有効化し、承認済みドメイン以外への通信をドロップする
NAT GatewayにはFQDNフィルタ機能は存在せず、ルートテーブルもIPのCIDR単位でルーティングするのみです。記載された機能は実在せず、要件を満たせません。
解説
AWS Network Firewallはステートフルルールグループでドメイン名(HTTPSのSNIやHTTPのHostヘッダー)に基づくフィルタリングに対応します。承認済みドメインの許可リストを構成することで、それ以外へのアウトバウンド通信をブロックし、データ持ち出しをマネージドに防止できます。
選択肢Bのセキュリティグループは、IPアドレスとポートのみを条件にでき、ドメイン名でのフィルタリングはできません。
選択肢CのNACLはステートレスでIP・ポート単位の制御のみ可能で、FQDNの指定はできません。
選択肢DのNAT GatewayにはFQDNフィルタ機能は存在せず、ルートテーブルもIPのCIDR単位でしかルーティングできません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →