SAP既存のソリューションの継続的改善
ある企業はパブリックサブネットとプライベートサブネットに Windows および Linux の Amazon EC2 インスタンスのフリートを管理しています。運用チームは現在、企業ネットワークへの接続がないため、インターネット経由でインスタンスを管理しています。セキュリティグループは任意の送信元 IPv4 アドレスから RDP および SSH プロトコルを許可するよう更新されています。悪意のあるアクセス試行の報告があり、会社はインスタンス管理のための最もセキュアなソリューションを実装することを望んでいます。ソリューションアーキテクトはどの戦略を推奨すべきですか?
AAWS Systems Manager Session Manager を使用し、セキュリティグループから RDP(3389)および SSH(22)のインバウンドルールを削除する。
✓ 正解
Session Manager はアウトバウンド通信のみで動作するため、インバウンドポートを一切開ける必要がない。RDP/SSH を完全に排除でき、IAM による細粒度のアクセス制御、操作ログの自動記録、プライベートサブネットのインスタンス管理も可能。Windows/Linux を統一した仕組みで管理できる最もセキュアな解決策。
BBastion ホスト(踏み台サーバー)をパブリックサブネットに設置し、RDP および SSH のアクセスを Bastion ホストの IP アドレスのみに制限する。
Bastion ホスト(踏み台サーバー)をパブリックサブネットに設置し、RDP および SSH のアクセスを Bastion ホストの IP アドレスのみに制限するは Bastion ホスト自体がインターネットに露出し攻撃対象になります。
Cセキュリティグループで許可する送信元 IP アドレスを会社のオフィスの固定 IP アドレスのみに制限する。
セキュリティグループでAW許可する送信元 IP アドレスを会社のオフィスの固定 IP アドレスのみに制限するは IP が固定でないリモートワーク環境では現実的でなく、IP が侵害された場合の対策にもなりません。
DAWS Direct Connect を使用して企業ネットワークと VPC を接続し、インターネット経由のアクセスを排除する。
AWSのDirect Connect を使用して企業ネットワークと VPC を接続し、インターネット経由のアクセスを排除するは有効ですが、問題文に「企業ネットワークへの接続がない」と明記されており現実的でなく、Session Manager よりシンプルでありません。
解説
Session Manager はアウトバウンド通信のみで動作するため、インバウンドポートを一切開ける必要がない。RDP/SSH を完全に排除でき、IAM による細粒度のアクセス制御、操作ログの自動記録、プライベートサブネットのインスタンス管理も可能。Windows/Linux を統一した仕組みで管理できる最もセキュアな解決策。
選択肢BはBastion ホストをパブリックサブネットに設置してRDP/SSHアクセスをBastion の IP アドレスのみに制限する方法ですが、Bastion ホスト自体がインターネットに露出し攻撃対象になります。
選択肢Cはセキュリティグループで許可する送信元 IP アドレスを会社のオフィスの固定 IP アドレスのみに制限する方法ですが、IP が固定でないリモートワーク環境では現実的でなく、IP が侵害された場合の対策にもなりません。
選択肢DはAWS Direct Connect を使用して企業ネットワークと VPC を接続してインターネット経由のアクセスを排除する方法で、有効ではありますが問題文に「企業ネットワークへの接続がない」と明記されており現実的でなく、Session Manager よりシンプルでありません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAPを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →