問題文
ある企業は Application Load Balancer の背後で公開ウェブサイトを運用している。セキュリティ部門の要件は次の3点である。1点目は、特定の国からのリクエストを遮断し、リクエストの本文に含まれるパターンで注入の攻撃を弾くこと。2点目は、大規模な容量型の攻撃を受けたときに AWS の対応チームの支援を受けられ、攻撃に伴うスケーリングの費用の保護を受けられること。3点目は、VPC から外へ出る通信をドメイン名で絞ることである。この3点に対応する構成はどれか。
選択肢
- 1点目は Application Load Balancer に AWS WAF のウェブ用のアクセス制御リストを関連付けて地理的な条件と文字列の照合のルールで対処し、2点目は AWS Shield Advanced を購読して対象のリソースを保護し、3点目は検査用の VPC に AWS Network Firewall を配置してドメイン名に基づくステートフルのルールで絞る
- 1点目をセキュリティグループの送信元の制限で実現し、2点目を CloudFront の導入とオリジンの隠蔽で実現し、3点目を送信の通信を絞るネットワーク ACL の規則で実現して、3つをすべてネットワーク層の制御でそろえる
- 1点目のうち注入の攻撃の判定と3点目を検査用の VPC に配置した AWS Network Firewall のステートフルのルールで実現し、特定の国からの遮断も同じルールの送信元の条件で行い、2点目は標準で有効な AWS Shield で対応して攻撃の検出と緩和を任せる。あわせて Application Load Balancer には地理的な条件のルールを持つ AWS WAF のウェブ用のアクセス制御リストを関連付け、1点目の国による遮断はそちらで行う
- 3点すべてを AWS WAF のウェブ用のアクセス制御リストで実現し、ルールを追加して送信の通信も判定させる