無限ノック › SAA 練習問題一覧 › 問題
SAAセキュアなアーキテクチャの設計

金融サービス企業がプライベートサブネットのEC2インスタンスでアプリケーションを運用しています。このアプリケーションはサードパーティの決済APIをインターネット経由でHTTPSで呼び出す必要があります。セキュリティ要件として、 (1) EC2インスタンスがインターネットから直接アクセスを受けないこと (2) すべてのアウトバウンドトラフィックをステートフルに検査・ログ記録すること (3) ソリューションが2つのアベイラビリティゾーン(AZ)にわたって高可用性を持つこと が定められています。この要件を最もよく満たすアーキテクチャはどれですか?

A
EC2インスタンスにElastic IPを付与してパブリックサブネットに移動し、セキュリティグループでインバウンドを全拒否・アウトバウンド443番ポートのみ許可し、VPCフローログを有効化する
Elastic IPを付与すると要件(1)に違反し、VPCフローログはIPレベルのログのみでDPIに対応しません。
B
各AZにNATゲートウェイを1台ずつ配置してアウトバウンドのインターネットアクセスを提供し、専用のファイアウォールサブネットにAWS Network Firewallを展開してステートフル検査とログ記録を設定する
✓ 正解
NATゲートウェイはEC2インスタンスを外部から隠しながらアウトバウンド通信を実現します。AWS Network FirewallはDPI(ディープパケットインスペクション)によるステートフル検査とアラートログを提供します。各AZに配置することで高可用性を確保できます。これにより(1)(2)(3)のすべての要件を満たします。
C
プライベートサブネットのEC2インスタンスからVPCエンドポイント経由でAWSサービスにアクセスし、サードパーティAPIはDirect Connect経由で接続する
VPCエンドポイント経由ではサードパーティ決済APIへのアクセスはできません。また、ステートフルなレイヤー7検査には対応していません。
D
各AZにNATゲートウェイを配置し、セキュリティグループとネットワークACLでアウトバウンドを制限してVPCフローログを有効化する。アウトバウンドトラフィックの詳細な検査はEC2インスタンス上のホストベースファイアウォールで実施する
ホストベースファイアウォールはEC2インスタンス側での管理となり、運用負荷が高く、一元的なログ記録が困難です。

解説

NATゲートウェイはEC2インスタンスを外部から隠しながらアウトバウンド通信を実現します。AWS Network FirewallはDPI(ディープパケットインスペクション)によるステートフル検査とアラートログを提供します。各AZに配置することで高可用性を確保できます。これにより(1)(2)(3)のすべての要件を満たします。 選択肢AのElastic IPを付与すると要件(1)に違反し、VPCフローログはIPレベルのログのみでDPIに対応しません。 選択肢CのVPCエンドポイント経由ではサードパーティ決済APIへのアクセスはできません。また、ステートフルなレイヤー7検査には対応していません。 選択肢DのホストベースファイアウォールはEC2インスタンス側での管理となり、運用負荷が高く、一元的なログ記録が困難です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAA の問題一覧に戻る