ある企業のセキュリティチームが、VPC内のプライベートサブネットにあるEC2インスタンスのネットワークトラフィックを、エージェントをインストールせずにリアルタイムでキャプチャして、別VPCに展開したIDSアプライアンスで分析したいと考えています。IPヘッダー情報だけでなくパケットの完全なペイロードが必要です。この要件を満たすための最も適切なAWSの機能はどれですか?
VPC Traffic Mirroringは、ENI(Elastic Network Interface)のネットワークトラフィックをコピーして別のENIまたはNLBに転送する機能です。エージェント不要でフルパケット(ペイロード含む)をリアルタイムにキャプチャでき、NLBをターゲットにすることで複数のIDSインスタンスに分散できます。 選択肢A(VPC Flow Logs)は送受信のメタデータ(IPアドレス・ポート・バイト数・許可/拒否ステータス)を記録しますが、パケットペイロードは含まれないため不適切です。 選択肢C(Network Access Analyzer)はネットワークの到達性を静的に分析するツールであり、リアルタイムのパケットキャプチャには対応していません。 選択肢D(CloudWatchエージェント)はOSメトリクスやログを収集するエージェントであり、ネットワークパケットキャプチャ機能を持たず、インスタンスへのエージェントインストールも要件に反します。