模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ
ネットワークセキュリティ、ワイヤレス、クラウド、ゼロトラストアーキテクチャ、安全なプロトコルの選択に関する25問のシナリオ問題に取り組みます。
「模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
模擬試験パート2:アーキテクチャとインフラストラクチャ
模擬試験パート2へようこそ。ここでは、試験範囲の18%を占めるSecurity+ Domain 3:Security Architectureを対象とします。このDomainでは、ネットワークおよびクラウドインフラストラクチャの設計にセキュリティ対策を適用する能力、セグメンテーションと分離の戦略、プロトコルのセキュリティ評価、与えられたシナリオに適したアーキテクチャの推奨について問われます。アーキテクチャに関する問題では、ネットワーク図やシステムの説明が示され、欠けている対策、脆弱な設定、または最適な設計上の選択肢を特定するよう求められることがよくあります。各シナリオを注意深く読み、回答を選ぶ前に、問われている主要なアーキテクチャ要素を特定してください。
Q1:DMZアーキテクチャの目的
問題:ある企業が公開Webサーバーと内部データベースサーバーを運用しています。セキュリティチームは、Webサーバーが侵害された場合でも、攻撃者が内部データベースへ直接アクセスできないようにしたいと考えています。これを実現するネットワーク設計はどれですか。
回答:WebサーバーをDMZ(非武装地帯)に配置し、2台目のファイアウォールによって内部ネットワークから分離します。DMZでは、2台のファイアウォールを使用します。外側のファイアウォールがインターネットとDMZを分離し、内側のファイアウォールがDMZと内部ネットワークを分離します。Webサーバーが完全に侵害されたとしても、内側のファイアウォールが内部データベースへの直接アクセスを阻止するため、攻撃者は2台目のファイアウォールも突破する必要があります。両方のサーバーを同じネットワークセグメントに配置すると、この保護が失われます。Webとデータベースの通信に異なるポートを使用する単一のファイアウォールでは不十分です。同じセグメントにある侵害済みWebサーバーから、データベースのポートへ到達できるためです。
Q2:IDSとIPSの違い
問題:セキュリティチームは、ネットワーク攻撃を検知し、内部サーバーに到達する前に悪意のあるトラフィックを自動的にブロックしたいと考えています。両方の要件を最もよく満たすデバイスの種類はどれですか。
回答:Intrusion Prevention System(IPS)です。IPSはトラフィック経路上にインラインで配置され、IDSと同様に攻撃を検知できるだけでなく、悪意のあるトラフィックを能動的にブロックできます。IDS(Intrusion Detection System)は通常、帯域外に配置され、トラフィックのミラーリングを受けます。そのため、検知してアラートを発することはできますが、トラフィック経路上にないためブロックはできません。どちらもシグネチャベースおよび異常ベースの検知を使用します。IPSのリスクは、誤検知によって正当なトラフィックまでブロックすることです。そのため、IPSには慎重なチューニングが必要です。NIDS(Network)とHIDS(Host-based)の違いは、ネットワーク配置ではトラフィックを検知し、ホストベースでは特定のホスト上のシステムイベントを分析する点です。
Q3:ゼロトラストのシナリオ
問題:ある組織では、在宅勤務者が自宅のネットワークから企業リソースにアクセスしています。従来のVPNでは、接続したデバイスに内部ネットワークへの完全なアクセスを許可しています。リモートデバイスが侵害された場合のラテラルムーブメントのリスクを最も効果的に低減する、ゼロトラストアーキテクチャの代替策はどれですか。
回答:VPNを、デバイスの健全性、ユーザーID、コンテキストに基づいてアプリケーション単位のアクセスを許可するZero Trust Network Access(ZTNA)に置き換えます。従来のVPNは広範なネットワークアクセスを許可します(接続すると、そのデバイスはほとんどの内部リソースに到達できます)。ZTNAは、ユーザーID、デバイスのコンプライアンス状況(パッチ適用状況や証明書など)、リスクコンテキストに基づいて、各リソースへのアクセス要求を個別に評価するというゼロトラストの原則を適用します。侵害されたデバイスがアクセスできるのは、そのセッションで許可された特定のアプリケーションだけであり、ネットワーク全体ではありません。これにより、ラテラルムーブメントを企業ネットワーク全体ではなく、許可されたアプリケーションの影響範囲に限定できます。
Q4:クラウドの責任共有モデルの境界
問題:ある企業が顧客データをAWS S3バケットに保存しています。S3バケットがパブリックアクセスを許可しないようにする責任は誰にありますか。
回答:顧客(その企業)です。AWS shared responsibility modelでは、AWSが物理インフラストラクチャ、ハイパーバイザー、ストレージハードウェアを保護します。顧客は、データの分類と保護、S3バケットポリシーとACL、アクセス制御、コンプライアンスに責任を負います。設定ミスによってS3バケットがパブリック読み取りまたはパブリック書き込みになり、史上最大規模のデータ侵害の一部を引き起こしました。これらはすべて、顧客が正しく設定する責任を負うものでした。AWSは、顧客が責任を果たすためのツール(S3 Block Public Access、AWS Config rules、Amazon Macie)を提供していますが、それらを使用するかどうかは顧客の選択です。
Q5:VLANセグメンテーションの利点
問題:ネットワーク管理者が企業ネットワークをVLANに分割しました。従業員のワークステーション用、サーバー用、IPカメラ用、ゲストWi-Fi用にそれぞれ1つずつVLANを割り当てています。これにより、どのようなセキュリティ上の利点が得られますか。
回答:ラテラルムーブメントを制限できます。1つのVLANが侵害されても、他のVLANへのアクセスが自動的に許可されることはありません。VLANは、物理スイッチを共有していても論理的なネットワーク分離を実現します。VLAN間のトラフィックはルーターまたはLayer 3スイッチを通過する必要があり、そこでACLを適用して通信を制限できます。IoTカメラ(セキュリティが弱く、攻撃対象になりやすい機器)を別のVLANに配置すれば、侵害されたカメラからワークステーションやサーバーを直接攻撃できません。ゲストWi-FiのVLAN分離により、ゲストユーザーが企業リソースへアクセスすることも防げます。注意:VLANは完全なセキュリティ境界ではありません。VLANホッピング攻撃が存在するため、高セキュリティゾーンでは物理的なセグメンテーションと組み合わせる必要があります。
Q6:安全なリモート管理のためのプロトコル選択
問題:ネットワークエンジニアが、管理用ワークステーションからルーターとスイッチをリモート管理する必要があります。すべての管理トラフィックを暗号化するには、どのプロトコルを使用すべきですか。
回答:ポート22のSSH(Secure Shell)です。SSHは、認証情報やコマンドを含むすべてのトラフィックを暗号化します。安全でない代替手段であるTelnet(ポート23)は、すべてのデータを平文で送信するため、ネットワーク上の盗聴者がログイン認証情報を取得できます。Webベースの管理インターフェースには、HTTPではなくHTTPS(ポート443)を使用します。SNMP監視には、平文のSNMPv1/v2cではなく、認証とプライバシー(AES暗号化)を備えたSNMPv3を使用します。Security+の試験では、安全なプロトコルと安全でないプロトコルの組み合わせを比較する表が頻繁に出題されます。常にTelnetよりSSH、FTPよりSFTP、LDAPよりLDAPS、HTTPよりHTTPS、SNMPv1/v2よりSNMPv3を選択してください。
Q7:ファイアウォールの種類の選択
問題:ある組織が、暗号化されたHTTPSトラフィックを検査してマルウェアを検出し、アプリケーション層の制御(ソーシャルメディアはブロックし、業務アプリケーションは許可するなど)を適用し、脅威インテリジェンスフィードと連携できるファイアウォールを求めています。どの種類のファイアウォールを導入すべきですか。
回答:Next-Generation Firewall(NGFW)です。NGFWはLayer 3〜7で動作し、次の機能を備えています:アプリケーショントラフィックのディープパケットインスペクション(DPI)、SSL/TLSインスペクション(復号、検査、再暗号化)、アプリケーション認識(ポートに関係なく特定のアプリケーションを識別・制御)、統合IPS、脅威インテリジェンス連携。従来のステートフルファイアウォールはLayer 3〜4(IPおよびTCP/UDP)で動作します。IP、ポート、プロトコルに基づく許可・ブロックはできますが、正当なHTTPSとHTTPSを介したマルウェアを区別できません。パケットフィルタリングファイアウォールはさらに制限が多く、ステートレスで接続追跡も行いません。
Q8〜10:レジリエンス、マイクロセグメンテーション、WPA3
Q8 — HAとフォールトトレランス:ある病院では、1台のサーバーが故障してもダウンタイムをゼロにする必要があります。回答:アクティブ-アクティブのフォールトトレラントクラスタ — 複数のサーバーが同時にリクエストを処理するため、1台が故障してもサービスは中断しません。高可用性には短いフェイルオーバー時間があり、アクティブ-パッシブ構成ではスタンバイへの切り替えに伴うダウンタイムが発生します。ダウンタイムゼロにはアクティブ-アクティブ構成を使用します。
Q9 — マイクロセグメンテーション:50個のマイクロサービスがあり、そのうち1つが侵害された場合のラテラルムーブメントを防止します。回答:Kubernetes NetworkPolicyまたはmTLSを使用するサービスメッシュ — ワークロード単位で詳細なルールを設定できます。VLANでは粒度が粗すぎます。mTLSにより、サービス間の暗号化と相互認証が追加されます。
Q10 — WPA3:WPA2-PersonalからWPA3-Personalへアップグレードします。回答:SAE(Simultaneous Authentication of Equals)により、オフライン辞書攻撃を防止できます(攻撃者は推測するたびにネットワークとの通信が必要です)。また、前方秘匿性も提供されるため、PSKが後から侵害されてもセッションごとに固有のセッションキーが使用されます。
Q11-18:インフラストラクチャの概念 簡易レビュー
Honeynet:攻撃者を誘い込み、脅威インテリジェンスを収集しながら攻撃者を調査するための、複数のハニーポットで構成されたネットワークです。Air gap:すべての外部ネットワークから完全に物理隔離された状態です。理論上は、インターネット、無線通信、リムーバブルメディアも使用しません。Proxy と Reverse Proxy:Forward proxy はインターネット向けのクライアントの送信トラフィックを制御します。一方、reverse proxy はサーバーの前段に配置され、受信トラフィックを制御し、サーバーのトポロジを隠します。NAC (Network Access Control):ネットワークアクセスを許可する前に、AV、パッチ適用、ポリシーへの準拠を強制します。CASB:Cloud Access Security Broker の略で、クラウドユーザーとクラウドプロバイダーの間に位置するポリシー適用ポイントです。Split tunneling のリスク:VPNトンネルを通過するのは社内トラフィックだけで、インターネットトラフィックはトンネルを迂回します。その結果、社内ネットワークとインターネットを同時に接続するブリッジが生じるリスクがあります。
Q19-25:クラウド、アクセス、先進アーキテクチャ
SASE:Secure Access Service Edge の略で、ZTNA、CASB、SWG、FWaaSをSD-WANと組み合わせ、セキュアなリモートアクセスを実現する統合クラウドサービスです。SDNのセキュリティ上の利点:Control plane と data plane を分離することで、セキュリティポリシーを一元的かつプログラム可能な形で適用できます。Container security の主なリスク:共有カーネルです。コンテナエスケープやカーネルの脆弱性によって、ホストと他のすべてのコンテナが侵害される可能性があります。Jump server/bastion host:機密性の高いセグメントへアクセスするための、単一の強化済みアクセス経路です。すべての管理者セッションはこの経路を通過し、記録される必要があります。Wildcard TLS certificate のリスク:1つの秘密鍵が侵害されると、*.domain.com のすべてのサブドメインに影響します。802.1X port-based authentication:スイッチポートからのトラフィックを許可する前にデバイス認証を要求し、不正なデバイスによるネットワークアクセスを防止します。
クイックチェック
このレッスンで扱った CompTIA Security+ (SY0-701) の概念について、理解度を確認しましょう。
レッスンのまとめ
この模擬試験パートでは、DMZアーキテクチャと、二重ファイアウォール構成によってWebサーバーの侵害が内部ネットワークに到達するのを防ぐ方法、ファイアウォールの種類の違い(パケットフィルタリング、ステートフル、SSLインスペクションに対応したNGFW)、さらにクラウドおよびゼロトラストアーキテクチャについて復習しました。これには、クラウドにおける責任共有の境界、VPNに代わるZTNA、east-westトラフィックを制御するマイクロセグメンテーションが含まれます。これらのアーキテクチャ概念は、ドメイン3の18%を占めます。次は、Operations、Incident Response、Forensicsを扱う模擬試験パート3です。
よくある質問
「模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ」レッスンは無料ですか?
はい。「模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ」で何を学びますか?
ネットワークセキュリティ、ワイヤレス、クラウド、ゼロトラストアーキテクチャ、安全なプロトコルの選択に関する25問のシナリオ問題に取り組みます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 模擬試験パート1:一般的なセキュリティ概念と脅威
- 模擬試験パート2:セキュリティアーキテクチャとインフラストラクチャ
- 模擬試験パート3:運用、インシデント対応、フォレンジック
- 模擬試験の復習:採点、分析、学習計画