Qraft(クラフト) 資格・学習クイズアプリ

AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 27:AWS WAFとAWS Shieldによる保護の使い分け

AWS WAFとAWS Shieldについて、正しい説明はどれか。

  1. AWS Shield Standardは追加料金なしで全AWSアカウントに自動的に適用され、一般的なネットワーク層・トランスポート層のDDoS攻撃から保護する。
  2. AWS WAFはネットワーク層(レイヤー3/4)のDDoS攻撃を防御するサービスであり、HTTPリクエストの内容を検査する機能は持たない。
  3. AWS Shield Advancedは無料で全アカウントに提供され、Standardとの違いは保護対象リソースの種類のみである。
  4. AWS WAFのWeb ACL(Web Access Control List)はCloudFrontやALBには適用できるが、API Gatewayには適用できない。
  5. AWS WAFのレートベースルールは、特定の送信元IPからのリクエスト数が閾値を超えた場合、そのIPからのAPIキー発行自体を永久に停止する機能である。
正解と解説を見る
正解:AWS Shield Standardは追加料金なしで全AWSアカウントに自動的に適用され、一般的なネットワーク層・トランスポート層のDDoS攻撃から保護する。

AWS WAFとAWS Shieldはどちらもアプリケーションを保護するサービスですが、対象レイヤーと役割が異なります。正しいのは「AWS Shield Standardが追加料金なしで全AWSアカウントに自動適用され、一般的なL3/L4のDDoS攻撃から保護する」という内容です。

AWS WAFはレイヤー7(アプリケーション層)で動作し、HTTPリクエストのヘッダーやボディ、クエリパラメータなどを検査してSQLインジェクションやXSSといった攻撃をブロックできます。Shield Advancedは有償のサブスクリプションサービスで、より高度なDDoS保護、24時間365日のDDoS Response Team(DRT)サポート、コスト保護などが追加されます。AWS WAFのWeb ACLはCloudFront、ALB、API Gateway、AppSyncなど複数のリソースに適用可能です。レートベースルールは閾値超過時に一定期間そのIPからのリクエストをブロックする仕組みであり、APIキー発行を永久停止する機能ではありません。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)