セキュアなアーキテクチャの設計scenario

公開WebアプリケーションをSQLインジェクションや大量リクエストから保護したいと考えています。運用負荷を抑えた対策として最も適切なものはどれですか?

A.セキュリティグループでHTTPリクエスト本文を検査する
✗ セキュリティグループはL3/L4制御であり、HTTP本文を検査できません。
B.AWS WAFのマネージドルールとレートベースルールをALBまたはCloudFrontへ関連付ける← 正解
✓ 正解です。AWS WAFはL7リクエストを検査でき、マネージドルールとレートベースルールで一般的な攻撃と過剰アクセスへ対応できます。
C.NACLへSQL文を拒否するルールを記述する
✗ NACLはIP・ポート単位の制御であり、SQL文を解析できません。
D.Route 53のTTLを長くする
✗ DNS TTLはWeb攻撃の検査や遮断には使えません。

この問題のポイント

AWS WAFはL7リクエストを検査でき、マネージドルールとレートベースルールで一般的な攻撃と過剰アクセスへ対応できます。

AWS Certified Solutions Architect - Associate(SAA-C03) の問題一覧