2.4標準
公開Webアプリケーションを保護する。
HTTPヘッダーやクエリ文字列の条件と、インスタンスへのネットワーク接続制御を区別する。
対応付けとして適切なものはどれか。
× 不正解
WAFはHTTP/HTTPSの内容に基づくWebアプリケーション保護、セキュリティグループはリソースへのネットワーク接続制御を担う。
詳細解説
正しいAWS WAFはHTTP/HTTPSリクエスト、セキュリティグループはリソースへのネットワーク通信を制御する
WAFはWebリクエストの内容を検査し、セキュリティグループは許可するネットワーク接続を制御する。
WAFはWeb層、セキュリティグループはネットワーク接続を制御する。
誤りAWS WAFとセキュリティグループはどちらもIAMユーザーのパスワードポリシーである
WAFとセキュリティグループはネットワーク・Web保護の機能で、IAMパスワードポリシーとは異なる。
WAFとセキュリティグループはIAMパスワード機能ではない。
誤りAWS WAFはAWS API操作履歴、セキュリティグループは監査レポートを管理する
API操作履歴はCloudTrail、監査レポートはArtifactなどが担当する。
API監査はCloudTrail、監査資料はArtifactなどが扱う。
誤りAWS WAFはコンプライアンス契約、セキュリティグループはDDoSイベントレポートを提供する
コンプライアンス契約やDDoSイベントレポートはWAF・セキュリティグループの主な機能ではない。
コンプライアンス契約やDDoSレポートは別の機能である。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS WAF Developer GuideのWhat is AWS WAF?とAmazon EC2 security groupsの説明を確認する。期待される結果
Webリクエストの検査はWAF、インスタンスへの許可ポート・送信元制御はセキュリティグループで設計する。理解のポイント
- AWS WAF
- セキュリティグループ
- Web層とネットワーク層
確認時の注意
- 確認環境: AWS公式WAF・EC2ドキュメントの確認
基礎のおさらい
防御層
同じセキュリティ領域でも、Webリクエスト、ネットワーク接続、API監査では適用するサービスが異なる。
組み合わせ
Web ACLとセキュリティグループを要件に合わせて組み合わせることで、防御層を分けられる。
問題IDAWS-CLF-239
確認環境AWS公式WAF・EC2ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告