無限ノック › SCS 練習問題一覧 › 問題
SCS検出

ある企業のセキュリティチームは、VPC内のEC2インスタンスがマルウェアに感染した際に、C2(Command and Control)サーバーへの通信経路として悪用されることが多いDNSクエリを制御したいと考えています。セキュリティチームが独自に管理する悪意のあるドメインリスト(ブロックリスト)を使って、VPC内のすべてのインスタンスからの特定ドメインへのDNS名前解決を阻止する場合、最も適切なサービスはどれか。

A
AWS Network Firewall のドメインリストルールグループを設定して、外向きトラフィックのC2通信を遮断する
AWS Network Firewallもドメインリストルールグループを使ったSNI検査・外向きトラフィック制御が可能ですが、専用のFirewallサブネット作成とルートテーブルの変更が必要で設定が複雑になります。DNS名前解決のVPCレベルでのブロックにはRoute 53 Resolver DNS Firewallが最適です。
B
Amazon Route 53 Resolver DNS Firewall にカスタムドメインリストを作成し、VPC に関連付けたルールグループでブロックする
✓ 正解
Route 53 Resolver DNS Firewallは、VPC内の全インスタンスのDNSクエリをフィルタリングするサービスです。カスタムドメインリストを作成してVPCに関連付けるだけでエージェント不要・設定最小限で特定ドメインへのDNS名前解決を阻止できます。
C
AWS WAF のIPセットと正規表現パターンセットを使用して、C2ドメインへのHTTPSリクエストをブロックする
AWS WAFはALB・CloudFront・API GatewayへのHTTP/HTTPSリクエストを保護するサービスであり、DNS層(UDP/TCPポート53)のクエリフィルタリング機能はありません。DNSレベルでのドメインブロックには使用できません。
D
VPC ネットワーク ACL でC2サーバーのIPアドレス範囲をアウトバウンドルールで拒否する
VPCネットワークACLはIPアドレスとポート番号によるステートレスなパケットフィルタリングのみ対応しており、ドメイン名によるDNSクエリの制御は不可能です。C2サーバーのIPが動的に変化した場合にも追従できません。

解説

Amazon Route 53 Resolver DNS Firewall は、VPC内の Route 53 Resolver(AmazonProvidedDNS)によるアウトバウンドのDNS名前解決リクエストをフィルタリングするサービスです。管理者が定義したカスタムドメインリスト(または AWS Managed Threat Intelligence リスト)を使って、特定ドメインへのDNSクエリを BLOCK(NODATA/NXDOMAIN 応答)またはカスタムレスポンスにリダイレクトできます。 VPC へのルールグループの関連付けだけで有効になり、エージェントインストールや複雑なルーティング変更は不要です。マルウェアが C2 サーバーの IP アドレスを DNS で解決できなければ接続の確立そのものを阻止できるため、DNS 層での制御は多層防御として効果的です。 選択肢AのAWS Network Firewall もドメインリストルールグループで SNI 検査や外向きトラフィック制御が可能ですが、専用の Firewall サブネット作成・ルートテーブルの変更が必要で設定が複雑になります。DNS 名前解決をVPCレベルでブロックする用途には Route 53 Resolver DNS Firewall の方が直接的でシンプルです。 選択肢CのAWS WAF は ALB・CloudFront・API Gateway への HTTP/HTTPS リクエストを保護するサービスであり、DNS 層(UDP/TCP ポート53)のクエリフィルタリング機能は持っていません。 選択肢DのVPC ネットワーク ACL はIPアドレスとポート番号に基づくステートレスなパケットフィルタリングのみ対応しており、ドメイン名によるDNSクエリの制御は不可能です。C2 サーバーの IP が動的に変化する場合には追従できません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る