SOA-C03#4(networking)
API Gateway 配下の REST API に対し、SQL インジェクションや既知の悪意ある IP からのアクセスをブロックしたい要件があります。マネージドルールで素早く保護したい場合、最適な選択はどれですか。
正解:D
正解の根拠
AWS WAF は API Gateway / CloudFront / ALB / AppSync に直接アタッチでき、AWS Managed Rules(Core ルール、SQLi、Bad Inputs、IP Reputation)でアプリ層攻撃を即座に防御できます。マネージドのため運用負荷が低く適切です。
保護対策の比較
| 方式 | L7 防御 |
|---|---|
| WAF + Managed Rules | あり |
| Resource Policy | IP/VPC 制御のみ |
| Network Firewall | L3/L4/一部 L7 |
| Shield Standard | L3/L4 DDoS |
不正解の理由
- A: Resource Policy は IP やアカウントによる粗粒度の許可制御が目的の機能で、SQLi 等のアプリ層シグネチャ防御は提供しません。
- B: Shield Standard は L3/L4 の DDoS 自動防御が目的の機能で、SQLi 等の L7 攻撃マネージドルールは含まれません。
- C: Network Firewall は VPC 内通信向けの機能で API Gateway へ直接アタッチできず、用途も適合しません。

コメント