多層防御シナリオを設計する
試験で重視されるエンドツーエンドのアーキテクチャに、複数の制御を組み合わせます。
「多層防御シナリオを設計する」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
多層防御
試験では多層防御が重視されます。複数の独立したレイヤーを用意し、1つが失敗しても他のレイヤーでワークロードを保護できるようにします。
単一の制御だけでは十分ではありません。最適な解答は通常、1つの制御に頼るのではなく、アイデンティティ、ネットワーク、データ、検出の制御を組み合わせます。
エッジでの多層化
ネットワークエッジでは、保護を重ねて配置します。
- ShieldはDDoS攻撃の大量トラフィックを吸収します。
- WAFは悪意のあるWebリクエストをフィルタリングします。
- CloudFrontはTLSを終端し、オリジンの露出を抑えます。
各レイヤーは異なる種類の脅威に対応します。
ネットワークでの多層化
VPC内部では、複数の制御を組み合わせます。
- サブネット設計によって各層を分離します。
- NACLはステートレスにサブネットを保護し、セキュリティグループはステートフルにインスタンスを保護します。
- Network Firewallは、詳細な検査と送信トラフィックの制御を追加します。
アイデンティティの多層化
アイデンティティにも独自のレイヤーがあります。
- IAMポリシーによって最小権限を付与します。
- アクセス許可の境界によって、ロールが実行できる操作の上限を設定します。
- SCPによって、組織全体の上限を設定します。
アクションが許可されるには、すべてのレイヤーを通過する必要があります。
データ保護の多層化
複数の側面からデータを保護します。
- 保存中はKMSで、転送中はTLS/ACMで暗号化します。
- キーを厳格に管理し、シークレットはSecrets Managerに保存します。
- Macieで機密データを検出します。
ストレージが侵害されても、暗号化されたデータは保護されたままです。
検出の多層化
検出自体も多層化します。
- 脅威にはGuardDuty、構成ドリフトにはConfig、ネットワークの異常にはFlow Logsを使用します。
- Security Hubが情報を集約するため、見落としを防げます。
複数のシグナルを組み合わせることで、単一の情報源では見逃すものも検出できます。
予防的制御と検出的制御
堅牢な設計では、予防的制御と検出的制御を組み合わせます。
- 予防的制御(SCP、セキュリティグループ、バケットポリシー)は、不正な操作を阻止します。
- 検出的制御(Config、GuardDuty、CloudTrail)は、通過してしまったものを検出します。
試験では、片方だけでなく両方が求められることがよくあります。
シナリオ例
パブリックWebアプリケーションをエンドツーエンドで保護する場合、エッジにCloudFront + WAF + Shield、パブリックサブネットにALB、プライベートサブネットにアプリケーションサーバーを配置します。さらに、データベースをKMSで暗号化し、IAMロールでアクセスし、シークレットをSecrets Managerに保存し、GuardDutyとCloudTrailで監視します。
単一障害点の回避
単一のセキュリティグループや踏み台ホストなど、1つの制御に依存する設計に注意してください。
最も堅牢な解答では、単一障害点を排除します。開放ポートを作らず(SSM Session Managerを使用)、共有キーを使わず(ロールを使用)、検出機能を冗長化します。
影響範囲を考える
多層設計には、1つの制御が失敗した場合の被害である影響範囲を限定することも含まれます。
- アカウントを分離して、ワークロード同士を隔離します。
- スコープを限定したキーとロールによって、1回の侵害で到達できる範囲を制限します。
試験では、1回の侵害が全面的な侵害に連鎖しない設計が重視されます。
最適な解答を選ぶ
複数の選択肢が「機能する」場合は、最も多層的で、最小権限に従い、最もマネージドなものを選んでください。
試験のシナリオでは、AWSが管理し、自動化された多層防御のソリューションが、手動で単一レイヤーに依存するものをほぼ常に上回ります。
クイックチェック
最も多層的な設計を選択してください。
まとめ
多層防御の設計方法を学びました。
- エッジ、ネットワーク、アイデンティティ、データ、検出の各レイヤーに制御を重ねて配置します。
- 予防的制御と検出的制御を組み合わせます。
- 試験で最適な解答は、最も多層的で、最小権限に従い、AWSが管理するものです。
よくある質問
「多層防御シナリオを設計する」レッスンは無料ですか?
はい。「多層防御シナリオを設計する」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「多層防御シナリオを設計する」で何を学びますか?
試験で重視されるエンドツーエンドのアーキテクチャに、複数の制御を組み合わせます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「多層防御シナリオを設計する」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 6つの試験ドメインをつなげる
- 多層防御シナリオを設計する
- 難しいシナリオ問題を読み解く
- 最後の学習計画とチェックリスト