無限ノック › SOA 練習問題一覧 › 問題
SOAセキュリティとコンプライアンス

グローバルな EC サイトを CloudFront + Application Load Balancer (ALB) + EC2 で運用しています。SQL インジェクションや XSS(クロスサイトスクリプティング)攻撃をエッジで遮断したいと考えています。カスタムルールの開発・維持コストを最小化しながら、最も効果的に攻撃を防御する方法はどれですか?

A
CloudFront ディストリビューションに AWS WAF Web ACL をアタッチし、AWS マネージドルールグループ(Core rule set および SQL database)を有効にする
✓ 正解
AWS WAF のマネージドルールグループは AWS および AWS Marketplace セラーが定期的に更新するルールセットであり、SQL インジェクションや XSS などの代表的な攻撃パターンをカスタムルール開発なしで防御できます。CloudFront にアタッチすることでエッジロケーションで遮断が行われ、オリジンへの悪意あるトラフィックを削減できます。
B
ALB のリスナールールで HTTP ヘッダーを検査する Lambda 関数を設定する
ALBリスナーにLambdaを組み合わせる方法は包括的なWAFルールを自力で実装・維持する必要があり、カスタムルール開発コスト最小化の要件に反します。
C
CloudFront の地域制限機能(Geo Restriction)でリスクの高い国からのアクセスをブロックする
CloudFront の地域制限機能(Geo Restriction)でリスクの高い国からのアクセスをブロックするのは国単位のブロックであり攻撃種別を問わないため、SQLインジェクション・XSSへのピンポイントな防御には不向きです。
D
EC2 インスタンスに ModSecurity をインストールし、ALB の背後でリバースプロキシとして動作させる
EC2 インスタンスに ModSecurity をインストールする方法はOSSのWAFとして機能しますが、ルールの更新・維持をすべて手動で行う必要があり運用負荷が高く、エッジでの防御もできません。

解説

正解: CloudFront ディストリビューションに AWS WAF Web ACL をアタッチし、AWS マネージドルールグループ(Core rule set および SQL database)を有効にする。 AWS WAF のマネージドルールグループは AWS および AWS Marketplace セラーが定期的に更新するルールセットであり、SQL インジェクションや XSS などの代表的な攻撃パターンをカスタムルール開発なしで防御できます。CloudFront にアタッチすることでエッジロケーションで遮断が行われ、オリジンへの悪意あるトラフィックを削減できます。 選択肢Bは、ALBリスナーにLambdaを組み合わせる方法は包括的なWAFルールを自力で実装・維持する必要があり、カスタムルール開発コスト最小化の要件に反します。 選択肢Cは、CloudFront の地域制限機能(Geo Restriction)でリスクの高い国からのアクセスをブロックするのは国単位のブロックであり攻撃種別を問わないため、SQLインジェクション・XSSへのピンポイントな防御には不向きです。 選択肢Dは、EC2 インスタンスに ModSecurity をインストールする方法はOSSのWAFとして機能しますが、ルールの更新・維持をすべて手動で行う必要があり運用負荷が高く、エッジでの防御もできません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SOA の問題一覧に戻る