2.4基礎
Application Load Balancerの背後でWebアプリケーションを公開している。
HTTPリクエストに含まれるSQLインジェクションの兆候を検査して遮断する。
主に利用するAWSサービスはどれか。
× 不正解
AWS WAFはWeb ACLとルールでHTTP/HTTPSリクエストを検査し、SQLインジェクションやクロスサイトスクリプティングなどのWeb攻撃を制御する。
詳細解説
正しいAWS WAFのWeb ACLでSQLインジェクションを検査する
AWS WAFはHTTP/HTTPSリクエストを条件に基づいて許可、ブロック、カウントでき、SQLインジェクション対策に使える。
Web ACLのルールでSQLインジェクションを検査する。
誤りAWS Shield StandardでSQLクエリの内容を検査する
ShieldはDDoS保護を提供するサービスで、一般的なWebリクエストのSQL文字列検査を主目的としない。
ShieldはDDoS保護を扱う。
誤りAWS Firewall ManagerでアプリケーションのSQL文を解析する
Firewall ManagerはWAFなどの保護設定を複数アカウントへ適用する管理サービスで、SQL文の解析機能そのものではない。
Firewall Managerは保護設定の組織横断管理を扱う。
誤りAWS Trusted Advisorで受信HTTPリクエストを遮断する
Trusted Advisorは環境を検査し、コストやセキュリティなどの推奨事項を提示するサービスである。
Trusted Advisorは推奨事項を提示する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS WAF Developer GuideのWhat is AWS WAF?とSQL injection match conditionの説明を確認する。期待される結果
条件に一致するリクエストがWAFルールに従ってブロックまたはカウントされる。理解のポイント
- AWS WAF
- Web ACL
- SQLインジェクション
確認時の注意
- 確認環境: AWS公式WAFドキュメントの確認
基礎のおさらい
Web層の防御
WAFはHTTP/HTTPSのヘッダー、クエリ文字列、IPなどの条件を使ってリクエストを制御する。
ルールの動作
条件に一致したリクエストにはAllow、Block、Countなどのアクションを設定できる。
問題IDAWS-CLF-231
確認環境AWS公式WAFドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告