SCSインフラストラクチャのセキュリティ

ある企業がAWS Organizationsを使用して30以上のAWSアカウントとVPCを管理しています。セキュリティ要件として、全アカウントの全VPCから既知のマルウェアC2サーバードメインや不審なドメインへのDNSクエリをブロックする必要があります。また、新しいアカウントがOrganizationsに追加された際にも自動的に同一ポリシーが適用され、設定漏れが発生しないことを保証しなければなりません。最も少ない運用オーバーヘッドで要件を満たす構成はどれですか?

A
Route 53 Resolver DNS FirewallルールグループをAWSマネージドドメインリストで各アカウント・各VPCに手動作成して関連付け、新規アカウント追加時も都度同じ設定を手動で実施する
Route 53 Resolver DNS Firewallは適切なサービス選択だが、手動での各VPC設定はアカウント追加時の自動適用を保証できず運用負荷が高い。
B
AWS Firewall ManagerのRoute 53 Resolver DNS FirewallポリシーをOrganizationsのルートOUに設定し、AWSマネージドドメインリストを使用して全VPCへ自動適用する
✓ 正解
AWS Firewall ManagerはOrganizations全体へのRoute 53 Resolver DNS Firewallポリシーの自動適用をサポートし、新規アカウント追加時も設定漏れなく展開できる。
C
Network FirewallをVPCごとに手動展開してSuricataのDNSルールで不審なドメインクエリをフィルタリングし、新規アカウント追加時も手動でデプロイを繰り返す
AWS Network FirewallはDNSフィルタリング以上のL7検査も可能だが、手動展開では自動適用要件を満たせず、DNS専用ブロックには過剰な構成で運用負荷も高い。
D
AWS Firewall ManagerのNetwork FirewallポリシーをOrganizationsのルートOUに設定し、SuricataのDNSクエリ検知ルールで全VPCのトラフィックをフィルタリングするためにNetwork Firewallエンドポイントを自動展開する
AWS Firewall ManagerのNetwork FirewallポリシーはDNSドメインフィルタリングのみを目的とする場合、Route 53 Resolver DNS Firewallより構成が複雑でコストも高くなる。

解説

Route 53 Resolver DNS FirewallはDNSクエリ層でのドメインブロックに特化し、Firewall Managerと組み合わせることでOrganizations全体への自動適用が可能となり運用オーバーヘッドを最小化できる。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
SCS の問題一覧に戻る