無限ノック › SCS 練習問題一覧 › 問題
SCS検出

ある企業は、プライベートサブネットの EC2 インスタンスからDNSトンネリングによるデータ持ち出しが疑われています。 ネットワーク構成を変更せず、最小の運用負荷でこの脅威を検出したいと考えています。 DNSベースのデータ持ち出しを最も効果的に検出する方法はどれですか?

A
VPC フローログを有効化し、CloudWatch Logs Insights でポート53のトラフィックパターンを分析するクエリを作成する
VPC Flow Logs はパケットペイロード(DNSクエリ内容)を含まないため、DNSトンネリングによるデータ持ち出し内容を検出できません。
B
Route 53 Resolver DNS Firewall を設定し、外部 DNS クエリをすべてブロックしてアラートを発報する
Route 53 DNS Firewall はブロック・フィルタリングが主目的であり、挙動ベースの検出には対応せず、全外部DNSクエリブロックは通常業務にも影響します。
C
Amazon GuardDuty を有効化する。GuardDuty は EC2 インスタンスの DNS クエリログを自動的に分析し、Backdoor:EC2/DnsDataExfiltration 等の検出結果を生成する
✓ 正解
Amazon GuardDuty はRoute 53 Resolver経由のDNSクエリログを自動収集・分析し、Backdoor:EC2/DnsDataExfiltration等の検出結果を追加設定なしで生成します。
D
Amazon Inspector を EC2 インスタンスにデプロイし、ネットワーク到達可能性の評価で DNS トラフィックの異常を監視する
Amazon Inspector はソフトウェア脆弱性とネットワーク到達可能性の評価を行うサービスで、DNSトンネリングのようなトラフィック挙動分析には対応していません。

解説

Amazon GuardDuty を有効化する。GuardDuty は Route 53 Resolver 経由の DNS クエリログを追加設定なしで自動収集・分析し、DNSトンネリングや異常なクエリパターンを検出する唯一のマネージドサービスです。Backdoor:EC2/DnsDataExfiltration 等の検出結果をネットワーク構成変更なしで生成でき、最小運用負荷を実現します。 選択肢AのVPC フローログにはパケットペイロード(DNS クエリの内容)が含まれないため、DNSトンネリングの具体的なデータ持ち出し内容を検出できません。 選択肢BのRoute 53 DNS Firewall はブロック・フィルタリングが主目的であり、挙動ベースの検出には対応せず、全外部 DNS クエリをブロックすると通常業務にも影響します。 選択肢DのAmazon Inspector はソフトウェア脆弱性とネットワーク到達可能性(ポート開放状態)の評価を行うもので、DNS トンネリングのようなトラフィック挙動分析には対応していません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る