無限ノック › SOA 練習問題一覧 › 問題
SOAセキュリティとコンプライアンス

大手 EC サイトは、過去 6 か月で大規模な DDoS 攻撃(L3/L4 のボリューム型攻撃と L7 の HTTP フラッド)を複数回受け、攻撃中の Auto Scaling によるスケールアウトコストが問題となっています。 今後の要件は以下のとおりです。 ①L3/L4/L7 DDoS 攻撃の高度な自動緩和 ②攻撃中に AWS 専門家チーム(SRT: Shield Response Team)のサポートを受けられること ③DDoS 攻撃に起因するスケーリングコストの払い戻し保護 ④ALB・Route 53・CloudFront・EC2 Elastic IP を一元的に保護 上記すべての要件を満たすために最も適切なアクションはどれですか?

A
AWS WAF のレートベースルールを ALB と CloudFront に設定し、CloudWatch アラームで DDoS 様のトラフィックを検知して Auto Scaling の最大キャパシティを制限する
WAF レートベースルールは L7 攻撃の一部には有効ですが、SRT(Shield Response Team)サポートもコスト保護も提供されず、L3/L4 ボリューム型攻撃への高度な対応もできないため、要件を完全には満たせません。
B
AWS Shield Advanced を有効化し、ALB・Route 53・CloudFront・EC2 Elastic IP を保護対象リソースとして登録し、L3/L4/L7 の自動緩和と一元保護を構成する
✓ 正解
Shield Advanced は L3/L4/L7 の高度な自動緩和(WAF 統合による L7 緩和を含む)、攻撃中の SRT(Shield Response Team)サポート、DDoS 起因コストのサービスクレジットによる払い戻し、複数リソースの一元保護をすべて提供し、4 要件を同時に満たします。
C
AWS Shield Standard(デフォルトで全アカウントに有効)は L3/L4 攻撃を自動緩和するため、追加費用なしで全要件を満たせる
Shield Standard は L3/L4 の基本的な DDoS を自動緩和しますが、L7 攻撃への高度対応・SRT サポート・コスト保護は含まれておらず、要件を満たしません。
D
Amazon GuardDuty の DDoS 関連 Finding を EventBridge で検出し、Lambda で WAF ブロックルールを動的に追加して攻撃をリアルタイムに緩和する
GuardDuty は脅威検出に特化しており、リアルタイムの DDoS 緩和機能はありません。Lambda による動的 WAF ルール追加は大規模攻撃時に応答が遅れる可能性があり、SRT サポートやコスト保護も提供されません。

解説

AWS Shield Advanced は以下 4 つの機能すべてを提供します。 ①高度な L3/L4/L7 DDoS 検知・緩和(AWS WAF との統合による L7 自動緩和を含む) ②SRT(Shield Response Team)へのアクセス:攻撃中に AWS 専門家が WAF ルール調整などを支援(ビジネス/エンタープライズサポート加入が前提) ③DDoS コスト保護:攻撃に起因したデータ転送料などのコスト増加分をサービスクレジットとして払い戻し申請可能 ④ALB・Route 53・CloudFront・EC2 Elastic IP・Global Accelerator など複数リソースの一元保護 これらすべての要件を同時に満たす唯一のサービスが Shield Advanced です。 選択肢Aの WAF レートベースルールは L7 攻撃の一部には有効ですが、SRT サポートもコスト保護も提供されず、L3/L4 ボリューム型攻撃への高度な対応もできないため、要件を完全には満たせません。 選択肢Cの Shield Standard は L3/L4 の基本的な DDoS を自動緩和しますが、L7 攻撃への高度対応・SRT サポート・コスト保護は含まれておらず、要件を満たしません。 選択肢Dの GuardDuty は脅威検出に特化しており、リアルタイムの DDoS 緩和機能はありません。Lambda による動的 WAF ルール追加は大規模攻撃時に応答が遅れる可能性があり、SRT サポートやコスト保護も提供されません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでSOAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← SOA の問題一覧に戻る