無限ノック › SCS 練習問題一覧 › 問題
SCS検出

ある企業のセキュリティチームは、定期的にペネトレーションテスト(侵入テスト)を実施しています。テスト期間中、テストで使用するIPアドレス範囲からの接続をAmazon GuardDutyが脅威として検出し、多数の誤検知が発生しています。GuardDutyによる正規の脅威検出を維持しながら、この問題を解決するために最も適切な方法はどれか?

A
GuardDutyの「信頼済みIPリスト(Trusted IP list)」にペネトレーションテストで使用するIPアドレスを追加する
✓ 正解
信頼済みIPリストに登録されたIPアドレスからのアクティビティに対して、GuardDutyは検出結果を生成しません。承認済みのペネトレーションテスト用IPを登録することで、誤検知を根本から排除しつつ、他の脅威の検出は継続できます。
B
ペネトレーションテスト期間中はGuardDutyを無効化し、テスト終了後に再度有効化する
GuardDuty無効化は誤りです。GuardDutyを無効化すると、テスト対象外の正規の脅威も検出できなくなり、セキュリティ上のリスクが生じます。
C
GuardDutyの「抑制ルール(Suppression Rule)」でペネトレーションテストのIPからの検出結果を自動アーカイブする
抑制ルール(Suppression Rule)は誤りです。抑制ルールは検出結果を自動アーカイブしますが、GuardDutyは引き続き検出・記録を行います。信頼済みIPリストとは異なり、検出自体を防ぐものではないため、ノイズの根本解決にはなりません。
D
AWS WAFにペネトレーションテストのIPアドレスを許可リストとして登録し、GuardDutyへの通知を停止する
AWS WAFはHTTPトラフィックの制御を行うサービスであり、GuardDutyの検出設定とは無関係です。

解説

信頼済みIPリストに登録されたIPアドレスからのアクティビティに対して、GuardDutyは検出結果を生成しません。承認済みのペネトレーションテスト用IPを登録することで、誤検知を根本から排除しつつ、他の脅威の検出は継続できます。 選択肢BのGuardDuty無効化は誤りです。GuardDutyを無効化すると、テスト対象外の正規の脅威も検出できなくなり、セキュリティ上のリスクが生じます。 選択肢Cの抑制ルール(Suppression Rule)は誤りです。抑制ルールは検出結果を自動アーカイブしますが、GuardDutyは引き続き検出・記録を行います。信頼済みIPリストとは異なり、検出自体を防ぐものではないため、ノイズの根本解決にはなりません。 選択肢DのAWS WAFはHTTPトラフィックの制御を行うサービスであり、GuardDutyの検出設定とは無関係です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る