無限ノック › SCS 練習問題一覧 › 問題
SCSインフラストラクチャのセキュリティ

ある金融機関は、コンプライアンス要件により、VPC内のすべてのインバウンドおよびアウトバウンドトラフィックを特定のサードパーティベンダーが提供するIDS/IPS(不正侵入検知・防止システム)アプライアンスにインラインで通過させる必要があります。このアプライアンスはIPパケットを検査し、脅威を検出した場合はトラフィックをドロップします。ソースIPアドレスを保持した透過的(Transparent)なインライン検査を実現し、トラフィック増加に応じてアプライアンスをスケールアウトできるアーキテクチャとして最適なものはどれですか?

A
Network Load Balancer(NLB)の背後にサードパーティIDS/IPSアプライアンスのAuto Scalingグループを配置し、全インバウンドトラフィックをNLB経由でルーティングする
NLBはTCPレベルのロードバランシングに適しているが、アプライアンス検査後に元の宛先へ透過的にトラフィックを返却する仕組みを持たない。ソースIPの保持と透過的インライン検査を同時に実現するアーキテクチャ構築が複雑になり要件を満たしにくい。
B
AWS Gateway Load Balancer(GWLB)とGateway Load Balancerエンドポイント(GWLBe)を使用し、GENEVEプロトコルでサードパーティIDS/IPSアプライアンスへトラフィックを透過的に転送するアーキテクチャを構築する
✓ 正解
GWLBはGENEVEプロトコルでオリジナルパケットをカプセル化してアプライアンスへ透過的に転送し、検査後に元のトラフィックフローへ戻すことでソースIPを保持したインライン検査を実現する。GWLBeとAuto Scalingの組み合わせでスケーラブルな構成も実現でき全要件を満たす。
C
AWS Transit Gatewayで全VPCトラフィックをセントラルセキュリティVPCに集約し、セキュリティVPC内のEC2インスタンス上でサードパーティIDS/IPSソフトウェアを実行してトラフィックを検査する
Transit Gatewayによるセントラルインスペクション構成はアーキテクチャパターンとして有効だが、サードパーティアプライアンスを透過的かつスケーラブルに運用するにはGWLBとの組み合わせが必要。GWLBなしのEC2ベース構成では透過性とスケーリングの確保が困難となる。
D
AWS Network Firewall に Suricata 互換のカスタムIDSルールセットを設定し、マネージドサービスとしてインバウンド・アウトバウンドトラフィックをインラインで検査する
AWS Network FirewallはAWSマネージドのステートフルファイアウォールでSuricataルールに対応するが、コンプライアンス要件で指定された「特定のサードパーティベンダーのIDS/IPSアプライアンスを使用する」という要件を満たせないため不正解。

解説

AWS Gateway Load Balancer(GWLB)は、サードパーティのネットワークアプライアンス(IDS/IPS、ファイアウォール、DPI装置)をAWS上で透過的にインライン展開するために設計されたロードバランサーです。GWLBはGENEVEプロトコル(ポート6081)を使用してオリジナルのパケットをカプセル化してアプライアンスへ送信し、アプライアンスが検査・許可した後にGWLBが元のトラフィックフローに戻します。これによりソースIPアドレスを変更せずに透過的なインライン検査が実現します。 GWLBエンドポイント(GWLBe)はVPCエンドポイントサービスとして機能し、検査対象VPCのルートテーブルでGWLBe経由のルートを設定することでトラフィックをアプライアンスVPCへ誘導します。ターゲットグループに複数のアプライアンスインスタンスを登録することでAuto Scalingによるスケールアウトも実現できます。 選択肢AのNLBはTCPレベルのロードバランシングには適していますが、アプライアンスで検査後に元の宛先へ透過的にトラフィックを返却する仕組みを持たないため、ソースIPアドレスの保持と透過的インライン検査を同時に実現するアーキテクチャの構築が複雑になります。 選択肢CのTransit GatewayによるセントラルインスペクションVPCはアーキテクチャパターンとして有効ですが、サードパーティアプライアンスをスケーラブルかつ透過的に運用するにはGWLBとの組み合わせが必要であり、GWLBなしのEC2ベースIDS/IPSでは透過性とスケーリングの確保が困難です。 選択肢DのAWS Network FirewallはAWSマネージドのステートフルファイアウォールであり、Suricataルールには対応していますが、コンプライアンス要件で指定された「特定のサードパーティベンダーのIDS/IPSアプライアンス」を使用するという要件を満たしません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る