模擬問題集ANS-C01練習問題 4

ANS-C01 練習問題 4

AWS Advanced Networking – Specialty・ネットワークのセキュリティ、コンプライアンス、ガバナンス・無料公開(全 200 問中 15 問を無料公開中)

問題
ある企業が、外部向けのウェブサイトを AWS でホストする計画です。ウェブサイトには、ウェブサーバー、アプリケーションロジックサービス、データベースなど複数の階層(ティア)が含まれます。同社はネットワークセキュリティのために、AWS Network Firewall、AWS WAF、VPC セキュリティグループを使用したいと考えています。 同社は、Network Firewall のファイアウォールが該当する VPC 内に適切にデプロイされることを保証する必要があります。また、Network Firewall および AWS WAF のルールにデプロイされるポリシーを一元的に管理できる必要があります。さらに、アプリケーションチームが自分たちのセキュリティグループを管理できるようにしつつ、それらのセキュリティグループが過度に緩い(permissive な)アクセスを許可しないようにする必要があります。 これらの要件を満たす、最も運用効率の高い(MOST operationally efficient)ソリューションは何ですか?

選択肢と解説

  • 1
    Network Firewall のファイアウォール、AWS WAFv2 の Web ACL、Network Firewall ポリシー、VPC セキュリティグループをコードで定義する。AWS CloudFormation を使ってオブジェクトと初期ポリシー・ルールグループをデプロイする。CloudFormation を使って AWS WAFv2 の Web ACL、Network Firewall ポリシー、VPC セキュリティグループを更新する。Amazon GuardDuty を使って過度に緩いルールを監視する。
  • 2
    Network Firewall のファイアウォール、AWS WAFv2 の Web ACL、Network Firewall ポリシー、VPC セキュリティグループをコードで定義する。AWS マネジメントコンソールまたは AWS CLI を使って AWS WAFv2 の Web ACL、Network Firewall ポリシー、VPC セキュリティグループを管理する。Amazon GuardDuty を使って AWS Lambda 関数を起動し、構成されたルールを評価して過度に緩いルールを削除する。
  • 3
    AWS WAFv2 IP セットと AWS WAFv2 Web ACL を AWS CloudFormation でデプロイする。AWS Firewall Manager を使って、必要な場所に Network Firewall のファイアウォールと VPC セキュリティグループをデプロイし、AWS WAFv2 の Web ACL、Network Firewall ポリシー、VPC セキュリティグループを管理する。
  • Network Firewall のファイアウォール、AWS WAFv2 の Web ACL、Network Firewall ポリシー、VPC セキュリティグループをコードで定義する。AWS CloudFormation を使ってオブジェクトと初期ポリシー・ルールグループをデプロイする。AWS Firewall Manager を使って AWS WAFv2 の Web ACL、Network Firewall ポリシー、VPC セキュリティグループを管理する。Amazon GuardDuty を使って過度に緩いルールを監視する。

解説

【正解】D

【0からの解説】
要件は次の 3 つです。(1) Network Firewall を該当 VPC に適切にデプロイ、(2) Network Firewall と WAF のポリシーを一元管理、(3) アプリチームに SG の管理を委ねつつ過度に緩い SG を防ぐ。これらを「最も運用効率よく」満たす必要があります。

ここで鍵になるのが AWS Firewall Manager です。Firewall Manager は AWS Organizations 全体にわたって、AWS WAF の Web ACL、AWS Network Firewall のポリシー、Amazon VPC セキュリティグループ(および Shield Advanced、Route 53 Resolver DNS Firewall 等)を一元的に管理・自動適用できるサービスです。具体的には、
・WAF と Network Firewall のポリシーを組織横断で一括適用・継続的に強制(新しいアカウント/VPC にも自動適用)
・セキュリティグループに対しては「コンテンツ監査ポリシー」で過度に緩いルール(例: 0.0.0.0/0 で全ポート開放)を検出・是正でき、かつアプリチームに SG の日常管理を委ねつつガードレールを効かせられる
という点で、3 つの要件すべてに直接対応します。

D は「CloudFormation で初期定義・初期デプロイ → 以後 Firewall Manager で WAF・Network Firewall・SG を一元管理、GuardDuty で監視」という構成で、IaC による初期構築と Firewall Manager による継続的な一元管理・強制を両立しており、最も運用効率が高い正解です。

【誤りの選択肢】
A:管理を CloudFormation の更新のみで行う構成で、組織全体への自動適用・継続的な強制や、SG の過剰許可に対するガードレールを一元的に効かせる仕組みがありません。新規 VPC への自動適用も手動になり運用効率が劣ります。また GuardDuty は脅威検知サービスであり「過度に緩いルールの監視」を主目的とする設計ではない点も弱点です。
B:コンソールや CLI による手動管理は運用負荷が高く、一元管理・自動強制の要件に反します。GuardDuty + Lambda で緩いルールを削除する仕組みも作り込みが必要で運用効率が低く、Firewall Manager を使う D に劣ります。
C:Network Firewall や SG の「初期作成」まで Firewall Manager に任せる構成として書かれていますが、複数ティア構成の初期インフラ定義は CloudFormation で行い、Firewall Manager は組織横断のポリシー一元管理・強制に使うのが定石です。C は WAF を CloudFormation、それ以外を Firewall Manager と役割が分散し、コードによる初期定義(IaC)の一貫性に欠け、D ほど整合的・効率的ではありません。

【参考】
AWS Firewall Manager とは
Firewall Manager のセキュリティグループポリシー
← 練習問題 3練習問題 5
ANS-C01 の模擬問題集は全 200

本番形式の練習テスト 4 回を、試験モード/演習モードで受験できます。 全問に解説付き、ドメイン別の弱点分析にも対応。模試プラン(月額 ¥980)からご利用いただけます。

ANS-C01 の模試を受ける料金プランを見る

ANS-C01 の無料公開問題

問題 1問題 2問題 3問題 4問題 5問題 6問題 7問題 8問題 9問題 10問題 11問題 12問題 13問題 14問題 15