無限ノック › SCS 練習問題一覧 › 問題
SCSインフラストラクチャのセキュリティ

ある企業のセキュリティチームは、VPC内のEC2インスタンスが悪意のあるドメインへDNSクエリを送信することで発生するデータ漏洩(DNSトンネリング)を防止したいと考えています。 DNSレベルでのアウトバウンドトラフィック制御を実装する最も適切なソリューションはどれですか?

A
Amazon Route 53 Resolver DNS Firewallを設定し、AWS管理の悪意あるドメインリストに基づくブロックルールをVPCに適用する
✓ 正解
Route 53 Resolver DNS Firewallは、VPCからのDNSクエリをドメインリストに基づいてフィルタリングするDNS専用サービスです。AWSマネージドドメインリスト(マルウェア・ボットネット等)を活用でき、DNSトンネリングによるデータ漏洩防止に最適です。正当なDNSクエリは通過させつつ、悪意のあるドメインのみをブロックできます。
B
VPCのネットワークACL(NACL)でポート53のアウトバウンドトラフィックをすべてブロックする
VPCネットワークACL(NACL)によるポート53全遮断は、VPC内の全EC2の名前解決が失敗し、アプリケーションが動作しなくなります。
C
EC2インスタンスのセキュリティグループでポート53のアウトバウンドルールを削除し、DNS通信を遮断する
EC2セキュリティグループからのポート53削除は、EC2の名前解決が完全に停止します。
D
AWS Network Firewallのstatefulルールグループを設定し、全DNSトラフィックをディープパケットインスペクションする
AWS Network Firewallも DNS検査は可能ですが、Route 53 Resolver DNS Firewallの方がDNS専用で設定が容易で、AWSマネージドドメインリストとの統合も優れています。

解説

Route 53 Resolver DNS Firewallは、VPCからのDNSクエリをドメインリストに基づいてフィルタリングするDNS専用サービスです。AWSマネージドドメインリスト(マルウェア・ボットネット等)を活用でき、DNSトンネリングによるデータ漏洩防止に最適です。正当なDNSクエリは通過させつつ、悪意のあるドメインのみをブロックできます。 選択肢BのVPCネットワークACL(NACL)によるポート53全遮断は、VPC内の全EC2の名前解決が失敗し、アプリケーションが動作しなくなります。 選択肢CのEC2セキュリティグループからのポート53削除は、EC2の名前解決が完全に停止します。 選択肢DのAWS Network Firewallも DNS検査は可能ですが、Route 53 Resolver DNS Firewallの方がDNS専用で設定が容易で、AWSマネージドドメインリストとの統合も優れています。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る