無限ノック › SCS 練習問題一覧 › 問題
SCSインフラストラクチャのセキュリティ

ある金融企業は、プライベートサブネット内のEC2インスタンスからNATゲートウェイ経由でAmazon S3上の機密データにアクセスしています。セキュリティ監査の結果、以下の要件が定義されました。 ・S3へのアクセスがパブリックインターネットを経由しないこと ・侵害されたインスタンスが攻撃者の管理する外部AWSアカウントのS3バケットにデータを持ち出すことを防ぐこと ・すべてのS3 APIコールをAPIレベルで監査記録すること 最も適切な実装はどれですか?

A
S3ゲートウェイ型VPCエンドポイントを作成し、自社バケットのARNのみへのアクセスを許可するエンドポイントポリシーを設定する。AWS CloudTrailのS3データイベントを有効化して監査ログを取得する
✓ 正解
S3ゲートウェイ型VPCエンドポイントはトラフィックをAWSプライベートネットワーク内に保持し(無料)、インターネット経由を排除します。エンドポイントポリシーでエンドポイントを通過する通信の宛先リソースARNを制限することで、攻撃者管理の他アカウントS3バケットへのデータ持ち出しをネットワークレベルで防止できます。CloudTrailデータイベントはAPIコールを詳細に記録します。
B
すべてのS3バケットでS3ブロックパブリックアクセスを有効にし、バケットポリシーにaws:SourceVpce条件を追加してVPCエンドポイント経由のアクセスのみ許可する。S3サーバーアクセスログを有効にする
バケットポリシーのaws:SourceVpce条件は「自社バケットへのアクセス元」を制限するものであり、他アカウントのバケットへの持ち出しは防止できません。S3サーバーアクセスログはCloudTrailデータイベントより詳細度が低いです。
C
NATゲートウェイのElastic IPをS3バケットポリシーのaws:SourceIp条件でホワイトリスト登録し、セキュリティグループでS3のIPアドレス範囲への送信のみ許可する。VPCフローログを有効にする
NATゲートウェイを継続使用するためインターネット経由が残ります。またS3のIPアドレス範囲は動的に変化するため信頼性が低く、運用負荷も高くなります。
D
AWS PrivateLinkを使用してS3インターフェイス型VPCエンドポイントを作成し、セキュリティグループでEC2からのHTTPSアクセスのみ許可する。各バケットポリシーにaws:SourceVpce条件を追加する
S3インターフェイス型エンドポイントも技術的には有効ですが時間課金とデータ転送費用が発生します。また、バケットポリシーのaws:SourceVpce条件は宛先バケットではなくアクセス元を制限するため、他アカウントへの持ち出し防止にはエンドポイントポリシーが必要であり、この構成では不十分です。

解説

S3ゲートウェイ型VPCエンドポイントはトラフィックをAWSプライベートネットワーク内に保持し(無料)、インターネット経由を排除します。エンドポイントポリシーでエンドポイントを通過する通信の宛先リソースARNを制限することで、攻撃者管理の他アカウントS3バケットへのデータ持ち出しをネットワークレベルで防止できます。CloudTrailデータイベントはAPIコールを詳細に記録します。 選択肢Bのバケットポリシーのaws:SourceVpce条件は「自社バケットへのアクセス元」を制限するものであり、他アカウントのバケットへの持ち出しは防止できません。S3サーバーアクセスログはCloudTrailデータイベントより詳細度が低いです。 選択肢CのNATゲートウェイを継続使用するためインターネット経由が残ります。またS3のIPアドレス範囲は動的に変化するため信頼性が低く、運用負荷も高くなります。 選択肢Dは、S3インターフェイス型エンドポイントも技術的には有効ですが時間課金とデータ転送費用が発生します。また、バケットポリシーのaws:SourceVpce条件は宛先バケットではなくアクセス元を制限するため、他アカウントへの持ち出し防止にはエンドポイントポリシーが必要であり、この構成では不十分です。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SCS の問題一覧に戻る