SCSインフラストラクチャのセキュリティ
ある製造業企業では、プライベートサブネット内のEC2インスタンスからAmazon S3 VPCエンドポイント(ゲートウェイ型)を経由してS3バケットにアクセスしています。
セキュリティ評価で、内部の不正ユーザーがこのエンドポイントを悪用して外部の攻撃者が所有するS3バケットに機密データをアップロードするリスク(データ流出)が指摘されました。
最小の運用負荷で、自社AWSアカウントのS3バケットへのアクセスのみを許可し、他のAWSアカウントのバケットへのアクセスをブロックする最も効果的な対策はどれですか?
AS3バケットポリシーにaws:SourceVpc条件を追加し、自社VPCからのリクエストのみを許可する
aws:SourceVpcはバケットポリシー側での制御であり、同一エンドポイント経由で他アカウントのバケットへアクセスすることは防げない。
BVPCエンドポイントポリシーにaws:PrincipalAccount条件を設定し、自社IAMプリンシパルのみアクセスを許可する
aws:PrincipalAccountはリクエスト送信者のアカウントを制限するものであり、アクセス先リソース(バケット)のアカウントを制限するものではない。
CVPCエンドポイントポリシーにaws:ResourceAccount条件を設定し、リソース(バケット)の所有AWSアカウントIDを自社アカウントIDに限定する
✓ 正解
aws:ResourceAccount条件キーをVPCエンドポイントポリシーに設定することで、そのエンドポイントを経由するS3リクエストのアクセス先を自社AWSアカウントが所有するバケットのみに限定でき、エンドポイントを悪用した他アカウントへのデータ流出を一元的に防止できる。
DIAMポリシーでs3:ListBucketおよびs3:GetObjectのリソースARNを自社バケットのARNにのみ制限する
IAMポリシーによるARN制限は有効だが、全EC2インスタンスのIAMロールへの個別適用が必要で管理負荷が高く、エンドポイントポリシーによる一元制御より劣る。
解説
aws:ResourceAccount条件キーをVPCエンドポイントポリシーに設定することで、そのエンドポイントを経由するS3リクエストのアクセス先を自社AWSアカウントが所有するバケットのみに限定でき、エンドポイントを悪用した他アカウントへのデータ流出を一元的に防止できる。
選択肢Aのaws:SourceVpcはバケットポリシー側での制御であり、同一エンドポイント経由で他アカウントのバケットへアクセスすることは防げない。
選択肢Bのaws:PrincipalAccountはリクエスト送信者のアカウントを制限するものであり、アクセス先リソース(バケット)のアカウントを制限するものではない。
選択肢DのIAMポリシーによるARN制限は有効だが、全EC2インスタンスのIAMロールへの個別適用が必要で管理負荷が高く、エンドポイントポリシーによる一元制御より劣る。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →