【AZ-700】Security セキュリティ WEB問題集 03

WEB問題集

AZ700-SEC#9

複数 Azure Firewall インスタンスのルールを集中管理する Microsoft マネージド サービスはどれですか?

ディスカッション 0
AZ700-SEC#10

Azure DDoS Protection の SKU 機能差について、各機能に対応するものを選んでください。

ステートメント選択
自動有効化 + 全 Azure リソースで動作 + 大規模 Volumetric 攻撃の自動緩和
VNet 単位の機械学習ベース アダプティブ チューニング + Mitigation Report + DRR サポート
Public IP 単位の保護 (個別 IP のみコスト最適化)
ディスカッション 0
AZ700-SEC#11

Application Gateway WAF v2 を新規にデプロイして OWASP CRS による Web 攻撃防御を有効化する手順を、正しい順序に並べてください。

  1. Application Gateway WAF v2 SKU をデプロイ
  2. WAF Policy を作成 (OWASP CRS バージョン選択)
  3. WAF Policy を Application Gateway / Listener に関連付け
  4. Detection モードで動作確認 → 安定後 Prevention モードへ切替
ディスカッション 0
AZ700-SEC#12

NSG / ASG の動作について、各記述が正しいか判定してください。

ステートメントはいいいえ
NSG ルールは Priority の値が低い番号 (例: 100) から評価され、最初にマッチしたルールで決定される
1 つの NIC は最大 1 つの ASG にのみ所属できる
AVNM の Security Admin Rules は NSG より優先され、Always Deny で NSG の許可を上書きできる
ディスカッション 0
AZ700-SEC#13

Azure Firewall で特定の FQDN (例: *.microsoft.com) への HTTPS Outbound のみを許可する場合、利用するルール種別はどれですか?

ディスカッション 0
AZ700-SEC#14

各 Azure Firewall ルール種別を、対応するユース ケースにマッチさせてください。

項目(ドラッグしてください)
  • L3-L4 で TCP / UDP の Outbound を IP / ポート ベース許可
  • HTTPS Outbound を *.example.com 等の FQDN ベース許可
  • Public IP:443 → Backend Web Server 192.168.1.10:443 の DNAT
  • TLS 復号後の URL パスベース検査 (Premium 限定)
Network Rule
    Application Rule
      NAT Rule (DNAT)
        ディスカッション 0
        AZ700-SEC#15

        NSG / Azure Firewall ルールで Azure サービスのパブリック IP 範囲を簡潔に指定したい場合、利用される機能はどれですか?

        ディスカッション 0
        AZ700-SEC#16

        WAF Policy を本番運用に移す際の「Detection → Prevention」段階適用の手順を、正しい順序に並べてください。

        1. Detection モードで WAF Policy を有効化 + ログ収集
        2. 検知ログを分析 + 誤検知パターンを特定
        3. Exclusion Rule で誤検知を除外
        4. Prevention モードに切替 + 継続監視
        ディスカッション 0
        AZ700-SEC#17

        NSG が許可または拒否したフロー (5-tuple ベース) を記録して、Traffic Analytics で異常分析する機能はどれですか?

        ディスカッション 0
        AZ700-SEC#18

        各 Service Tag の用途について、各記述が正しいか判定してください。

        ステートメント選択
        Service Tag「AzureCloud」は全 Azure Public IP 範囲を意味し、特定 region 限定にはサブタグ (例: AzureCloud.JapanEast) を使う
        Service Tag「VirtualNetwork」は同一 VNet 内の Private IP 範囲とピアリングされた VNet を含む
        Service Tag は ユーザが任意の名前で作成できる
        ディスカッション 0