無限ノック › SAP 練習問題一覧 › 問題
SAP既存のソリューションの継続的改善

ある企業はパブリックサブネットとプライベートサブネットに Windows および Linux の Amazon EC2 インスタンスのフリートを管理しています。運用チームは現在、企業ネットワークへの接続がないため、インターネット経由でインスタンスを管理しています。セキュリティグループは任意の送信元 IPv4 アドレスから RDP および SSH プロトコルを許可するよう更新されています。悪意のあるアクセス試行の報告があり、会社はインスタンス管理のための最もセキュアなソリューションを実装することを望んでいます。ソリューションアーキテクトはどの戦略を推奨すべきですか?

A
AWS Systems Manager Session Manager を使用し、セキュリティグループから RDP(3389)および SSH(22)のインバウンドルールを削除する。
✓ 正解
Session Manager はアウトバウンド通信のみで動作するため、インバウンドポートを一切開ける必要がない。RDP/SSH を完全に排除でき、IAM による細粒度のアクセス制御、操作ログの自動記録、プライベートサブネットのインスタンス管理も可能。Windows/Linux を統一した仕組みで管理できる最もセキュアな解決策。
B
Bastion ホスト(踏み台サーバー)をパブリックサブネットに設置し、RDP および SSH のアクセスを Bastion ホストの IP アドレスのみに制限する。
Bastion ホスト(踏み台サーバー)をパブリックサブネットに設置し、RDP および SSH のアクセスを Bastion ホストの IP アドレスのみに制限するは Bastion ホスト自体がインターネットに露出し攻撃対象になります。
C
セキュリティグループで許可する送信元 IP アドレスを会社のオフィスの固定 IP アドレスのみに制限する。
セキュリティグループでAW許可する送信元 IP アドレスを会社のオフィスの固定 IP アドレスのみに制限するは IP が固定でないリモートワーク環境では現実的でなく、IP が侵害された場合の対策にもなりません。
D
AWS Direct Connect を使用して企業ネットワークと VPC を接続し、インターネット経由のアクセスを排除する。
AWSのDirect Connect を使用して企業ネットワークと VPC を接続し、インターネット経由のアクセスを排除するは有効ですが、問題文に「企業ネットワークへの接続がない」と明記されており現実的でなく、Session Manager よりシンプルでありません。

解説

Session Manager はアウトバウンド通信のみで動作するため、インバウンドポートを一切開ける必要がない。RDP/SSH を完全に排除でき、IAM による細粒度のアクセス制御、操作ログの自動記録、プライベートサブネットのインスタンス管理も可能。Windows/Linux を統一した仕組みで管理できる最もセキュアな解決策。 選択肢BはBastion ホストをパブリックサブネットに設置してRDP/SSHアクセスをBastion の IP アドレスのみに制限する方法ですが、Bastion ホスト自体がインターネットに露出し攻撃対象になります。 選択肢Cはセキュリティグループで許可する送信元 IP アドレスを会社のオフィスの固定 IP アドレスのみに制限する方法ですが、IP が固定でないリモートワーク環境では現実的でなく、IP が侵害された場合の対策にもなりません。 選択肢DはAWS Direct Connect を使用して企業ネットワークと VPC を接続してインターネット経由のアクセスを排除する方法で、有効ではありますが問題文に「企業ネットワークへの接続がない」と明記されており現実的でなく、Session Manager よりシンプルでありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SAP の問題一覧に戻る