無限ノック › SCS 練習問題一覧 › 問題
SCSインシデント対応

セキュリティチームは、Amazon GuardDutyが特定のEC2インスタンスに対して「CryptoCurrency:EC2/BitcoinTool.B!DNS」の検出結果を発行したことを確認しました。 インシデント対応の一環として、インスタンスを停止させずにリアルタイムのネットワーク通信内容をパケットレベルで取得し、外部へ送信されたデータの詳細を分析したいと考えています。 この要件を満たすAWSのネイティブ機能はどれですか?

A
VPC Flow Logsを有効化し、Amazon S3に転送したうえでAmazon Athenaを使用してクエリ分析する
(VPC Flow Logs)は、IPアドレス・ポート・バイト数などのメタデータのみを記録し、パケットの中身(ペイロード)は取得できません。
B
VPC Traffic Mirroringを設定し、対象インスタンスのENIトラフィックをミラーリングして別のEC2インスタンス上のパケットアナライザへ転送する
✓ 正解
VPC Traffic Mirroringは、EC2インスタンスのENI(Elastic Network Interface)を流れるすべてのネットワークパケットを、稼働中のインスタンスを停止させることなくリアルタイムでミラーリングできる機能です。Wiresharkなどのパケットアナライザへ転送することでペイロードを含む通信内容の詳細分析が可能です。
C
AWS Network Firewallのアラートルールを設定し、対象インスタンスの通信パターンをログに記録する
(Network Firewall)は、パケットフィルタリング・IPS用途のサービスであり、既存インスタンスの通信をミラーリングする機能はありません。
D
Amazon Detectiveのネットワークアクティビティグラフを使用して、対象インスタンスの通信先IPを可視化する
(Amazon Detective)は、収集済みログデータの関係性分析・可視化ツールであり、リアルタイムのパケットキャプチャ機能はありません。

解説

VPC Traffic Mirroringは、EC2インスタンスのENI(Elastic Network Interface)を流れるすべてのネットワークパケットを、稼働中のインスタンスを停止させることなくリアルタイムでミラーリングできる機能です。Wiresharkなどのパケットアナライザへ転送することでペイロードを含む通信内容の詳細分析が可能です。 選択肢Aの(VPC Flow Logs)は、IPアドレス・ポート・バイト数などのメタデータのみを記録し、パケットの中身(ペイロード)は取得できません。 選択肢Cの(Network Firewall)は、パケットフィルタリング・IPS用途のサービスであり、既存インスタンスの通信をミラーリングする機能はありません。 選択肢Dの(Amazon Detective)は、収集済みログデータの関係性分析・可視化ツールであり、リアルタイムのパケットキャプチャ機能はありません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る