セキュアなアーキテクチャの設計応用
あるアプリケーションはVPC内のEC2インスタンス上で動作しており、Security GroupとNetwork ACL(NACL)の両方で制御されています。Security GroupではHTTPS(ポート443)のインバウンドを許可していますが、NACLではHTTPS(ポート443)のインバウンドルールは許可しているものの、エフェメラルポート(1024-65535)のアウトバウンドルールが設定されていません。この状況でクライアントがHTTPS通信を試みた場合、どうなりますか?
A.Security Groupがステートフルであるため、NACLのアウトバウンド設定に関わらず通信は成功する
✗ Security GroupはステートフルですがNACLはステートレスです。NACLのアウトバウンドも明示的な許可が必要です。
B.NACLのアウトバウンドにHTTPS(443)が設定されていれば、エフェメラルポートの設定は不要なため通信は成功する
✗ HTTPSポート443はリクエストの受信用であり、レスポンスはエフェメラルポートを使うため設定が必要です。
C.NACLはステートレスであるため、エフェメラルポートのアウトバウンドが許可されておらず、レスポンスが返せず通信は失敗する← 正解
✓ 正解です。NACLはステートレスのため、リクエストとレスポンスをそれぞれ評価します。エフェメラルポートのアウトバウンドがないとレスポンスが送れず通信は失敗します。
D.Security GroupにHTTPSのアウトバウンドルールを追加すれば、NACLの設定に関わらず通信は成功する
✗ Security GroupはステートフルなためOutboundの明示的な許可は不要ですが、NACLの問題は解決されません。
この問題のポイント
NACLはステートレスのため、リクエストとレスポンスをそれぞれ評価します。エフェメラルポートのアウトバウンドがないとレスポンスが送れず通信は失敗します。
「セキュアなアーキテクチャの設計」の他の問題
IT・クラウド の関連資格
AWS Certified Cloud Practitioner(CLF-C02)
AWSクラウドの入門資格。クラウドの概念・AWSのコアサービス・セキュリティ・料金モデルを問う。
DP-900:Microsoft Azure Data Fundamentals
Azureのデータサービスの基礎を問うMicrosoft認定資格。リレーショナル/非リレーショナルデータ、分析ワークロード、コアのデータ概念を扱う。
AZ-900:Microsoft Azure Fundamentals
クラウドとAzureの基礎を問うMicrosoft認定資格。クラウドの概念、Azureの主要サービス、セキュリティ・コンプライアンス・料金を扱う。