グローバルに展開するEコマース企業が、ALBの背後にあるWebアプリケーションについて以下の要件を満たす構成が必要です。 - SQLインジェクションやXSSからの保護 - 特定の国からのアクセスブロック - DDoS攻撃への対策 - 運用負荷の最小化 最も適切な構成はどれですか?
CloudFrontをALB前段に配置するとAWS Shield StandardによるDDoS保護が自動有効化され、エッジロケーションで攻撃を吸収できます。WAFのAWSマネージドルールグループでSQLインジェクション・XSS対策を低運用負荷で適用でき、CloudFrontの地理的制限機能で国別ブロックも実現可能です。 選択肢A(EC2へのサードパーティWAF導入)は運用負荷が最も高く不適切です。 選択肢C(Shield Advanced + 手動IPレンジ管理)はセキュリティグループへの手動IPレンジ管理は運用コストが高く現実的ではありません。 選択肢D(Route 53ジオロケーション + ALBリスナールール)はALBのリスナールールにはWAF機能がなく、SQLインジェクション・XSSの検査は不可能です。