0Pricing
AWS Security Academy · レッスン

両方を組み合わせた多層防御

2つのファイアウォールを組み合わせ、ネットワークセキュリティを強化します。

「両方を組み合わせた多層防御」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

多層防御

多層防御とは、独立した制御を重ねることで、1つの制御の障害や抜けがワークロードの露出につながらないようにする考え方です。VPCでは、セキュリティグループとネットワークACLがそのような2つの層となり、ルートテーブル、WAF、Network Firewallと組み合わせて、リソースの周囲に重なり合う防壁を形成します。

相互に補完する強み

セキュリティグループは、許可のみのルールによる細かく、リソース単位で、ステートフルな制御を提供します。NACLは、許可と拒否の両方を備えた粗く、サブネット全体に適用される、ステートレスな制御を提供します。両方を組み合わせることで、サブネット全体の基準を設定しながら、各リソースを正確に調整できます。

両方が許可する必要がある

インバウンドトラフィックがインスタンスに到達するには、NACLとセキュリティグループの両方が許可しなければなりません。どちらか一方の層で拒否されると、パケットは破棄されます。このAND条件により、過度に許可されたセキュリティグループが誤って作成されても、制限的なNACLが安全策として機能します。

NACLによるサブネットの基準設定

NACLを使用して、どのリソース所有者も上書きできないサブネットレベルのガードレールを適用します。たとえば、既知の悪意あるCIDRを拒否したり、本来通信すべきでないティア間のトラフィックをブロックしたりします。NACLは粗い制御であるため、ルールは広範で安定したものにしてください。

SGによるリソース単位の調整

セキュリティグループは、日常的に使用する最小権限のルールに利用します。たとえば、Webティアでポート443を開き、アプリティアからデータベースへの接続を許可し、IPではなくグループを参照します。細かく制御でき、ステートフルでもあるため、ネットワークポリシーの大部分はここで定義します。

ティア化アーキテクチャ

典型的なレイヤード設計では、パブリック、プライベートアプリ、プライベートデータのサブネットを別々のティアに配置します。NACLによってデータサブネットがインターネットと直接通信するのを防ぎ、セキュリティグループによってWebからアプリ、データベースへと連鎖させます。攻撃者が1つのティアを侵害しても、次のティアで両方の制御に直面することになります。

影響範囲を制限する

多層化によって、侵害時の影響範囲を小さくできます。アプリケーションサーバーが侵害されても、厳格なセキュリティグループによってデータティアのスキャンを阻止し、NACLによってサブネット全体へのラテラルムーブメントを阻止できます。攻撃者はVPC内を自由に移動できず、閉じ込められます。

Flow Logsによる確認

VPC Flow Logsを分析して、多層化したルールが実際に意図どおり動作していることを確認します。rejectのエントリからはブロックされた試行がわかり、予期しないacceptからは抜けがわかります。Flow LogsとAthenaクエリを組み合わせ、ティア間のトラフィックが意図した設計と一致しているかを監査してください。

NACLsへの過度な依存を避ける

NACLsはステートレスであり、デフォルトでは方向ごとに20個までのルールしか設定できないため、細かなポリシーを表現しようとしないでください。NACLsに多くの役割を持たせると、エフェメラルポートの扱いが難しくなり、ルール番号も増え続けます。NACLsはシンプルに保ち、詳細な制御はセキュリティグループに任せてください。

レイヤー4を超えて

セキュリティグループとNACLsがフィルタリングできるのは、IP、ポート、プロトコルだけです。HTTPの内容を検査したり、SQLインジェクションをブロックしたり、ドメインでフィルタリングしたりするには、より上位のレイヤーを追加します。このカテゴリの後半で扱う、Webリクエスト向けのWAFやディープパケットインスペクション向けのAWS Network Firewallなどです。

スタック全体

成熟したVPCでは、ルートテーブル、NACLs、セキュリティグループ、Network Firewall、WAFを階層化し、それぞれが他の制御で見逃したものを捕捉します。SCS-C02試験では、単一の制御に依存するのではなく、適切なレイヤーで適切な制御を選び、それらを組み合わせることが重視されます。

クイックチェック

階層化された制御について考えてみましょう。

まとめ

多層防御ではNACLsとセキュリティグループを重ねて適用し、一方の隙をもう一方で捕捉します。トラフィックを通過させるには両方でインバウンドを許可する必要があるため、制限の厳しいNACLはバックストップとして機能します。NACLsはサブネット単位の大まかなガードレールに、セキュリティグループはリソースごとのきめ細かな最小権限に使用してください。Flow Logsで検証し、NACLsはシンプルに保ち、内容を認識したフィルタリングにはWAFまたはNetwork Firewallを追加してください。

よくある質問

「両方を組み合わせた多層防御」レッスンは無料ですか?

はい。「両方を組み合わせた多層防御」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「両方を組み合わせた多層防御」で何を学びますか?

2つのファイアウォールを組み合わせ、ネットワークセキュリティを強化します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「両方を組み合わせた多層防御」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. セキュリティグループがトラフィックをフィルタリングする仕組み
  2. ネットワークACLがサブネットをフィルタリングする仕組み
  3. ステートフルとステートレスの動作の違い
  4. 両方を組み合わせた多層防御
← AWS Security Academyに戻る