【正解】D
【0からの解説】
要件は次の 3 つです。(1) Network Firewall を該当 VPC に適切にデプロイ、(2) Network Firewall と WAF のポリシーを一元管理、(3) アプリチームに SG の管理を委ねつつ過度に緩い SG を防ぐ。これらを「最も運用効率よく」満たす必要があります。
ここで鍵になるのが AWS Firewall Manager です。Firewall Manager は AWS Organizations 全体にわたって、AWS WAF の Web ACL、AWS Network Firewall のポリシー、Amazon VPC セキュリティグループ(および Shield Advanced、Route 53 Resolver DNS Firewall 等)を一元的に管理・自動適用できるサービスです。具体的には、
・WAF と Network Firewall のポリシーを組織横断で一括適用・継続的に強制(新しいアカウント/VPC にも自動適用)
・セキュリティグループに対しては「コンテンツ監査ポリシー」で過度に緩いルール(例: 0.0.0.0/0 で全ポート開放)を検出・是正でき、かつアプリチームに SG の日常管理を委ねつつガードレールを効かせられる
という点で、3 つの要件すべてに直接対応します。
D は「CloudFormation で初期定義・初期デプロイ → 以後 Firewall Manager で WAF・Network Firewall・SG を一元管理、GuardDuty で監視」という構成で、IaC による初期構築と Firewall Manager による継続的な一元管理・強制を両立しており、最も運用効率が高い正解です。
【誤りの選択肢】
A:管理を CloudFormation の更新のみで行う構成で、組織全体への自動適用・継続的な強制や、SG の過剰許可に対するガードレールを一元的に効かせる仕組みがありません。新規 VPC への自動適用も手動になり運用効率が劣ります。また GuardDuty は脅威検知サービスであり「過度に緩いルールの監視」を主目的とする設計ではない点も弱点です。
B:コンソールや CLI による手動管理は運用負荷が高く、一元管理・自動強制の要件に反します。GuardDuty + Lambda で緩いルールを削除する仕組みも作り込みが必要で運用効率が低く、Firewall Manager を使う D に劣ります。
C:Network Firewall や SG の「初期作成」まで Firewall Manager に任せる構成として書かれていますが、複数ティア構成の初期インフラ定義は CloudFormation で行い、Firewall Manager は組織横断のポリシー一元管理・強制に使うのが定石です。C は WAF を CloudFormation、それ以外を Firewall Manager と役割が分散し、コードによる初期定義(IaC)の一貫性に欠け、D ほど整合的・効率的ではありません。
【参考】
AWS Firewall Manager とはFirewall Manager のセキュリティグループポリシー