Instiq
第3章 · インフラストラクチャのセキュリティ·v2.0.0·更新 2026/7/17·読了目安 約10分

変更要約: SCS-C02 第3章を深掘り(比較表・シナリオ・FAQ・ひっかけ・深掘り段落を各節に追加、図を日本語版に対応)

3.2エッジ保護と DDoS 対策

この節の要点

アプリ層の防御——WAFShield(Standard/Advanced)CloudFrontRoute 53Firewall ManagerNetwork Firewall——を理解します。L7 攻撃・DDoS からアプリを守ります。

インターネット境界ではL7 攻撃と DDoSが脅威です。WAF と Shield、エッジ配信で多層に防御します。

3.2.1エッジ防御の構成

AWS のエッジ保護を示した図。ユーザーからのトラフィックは CloudFront(エッジ配信)と Route 53(DNS)を通り、AWS WAF が L7 の悪意あるリクエスト(SQLi/XSS/レート超過)をルールでブロック、Shield Standard が一般的な DDoS を自動防御、Shield Advanced がより高度な DDoS 防御と対応支援(SRT)を提供、複数アカウント横断の WAF/Shield/SG ルールは Firewall Manager で一元適用、VPC 内のステートフルなネットワーク検査は Network Firewall が担う構成を示した図。
エッジ保護と DDoS 対策
  • WAFL7 の悪意ある HTTP リクエスト(SQLi/XSS/レート制限)をルールでブロック。
  • ShieldStandard=一般的な DDoS を自動防御(無料)Advanced=高度な防御+対応支援
  • CloudFront/Route 53:エッジ配信と DNS。WAF/Shield と組み合わせて攻撃面を縮小。
  • Firewall Manager / Network FirewallFM=複数アカウントへ一元適用Network Firewall=VPC のステートフル検査
試験ポイント

「L7 攻撃(SQLi/XSS)のブロック=WAF」「DDoS 自動防御=Shield(高度なら Advanced)」「複数アカウントへ WAF/SG ルール一元適用=Firewall Manager」「VPC のステートフル検査=Network Firewall」 は SCS-C02 で頻出です。WAF は CloudFront/ALB/API Gateway に関連付けて使います。

SCS-C02 のエッジ防御は「攻撃のレイヤごとに適切なサービスを重ねる」ことを問います。AWS WAF は L7(HTTP/HTTPS)の保護で、マネージドルールグループ(OWASP Top10/既知の悪性 IP/ボット制御)と独自ルール(レート制限、地理ブロック、文字列/正規表現マッチ、サイズ制約)を Web ACL にまとめ、CloudFront・ALB・API Gateway・AppSync に関連付けます。Shield は DDoS 対策で、Standard は L3/L4 の一般的攻撃を無料で自動緩和、Advanced は大規模/高度な攻撃の緩和、DDoS コスト保護(攻撃起因のスケール課金を補償)、24x7 の SRT(Shield Response Team)、Global Accelerator/Route 53/CloudFront との統合を提供します。CloudFront はエッジでキャッシュ・TLS 終端し、オリジンを OAC(Origin Access Control)で隠して直接アクセスを禁止、攻撃面を縮小します。Network Firewall は VPC のステートフルなトラフィック検査/フィルタリング(ドメイン許可リスト、IPS)を行い、Firewall Manager は組織全体に WAF/Shield Advanced/SG/Network Firewall のポリシーを一元適用・強制して新規アカウントにも自動適用します。設計の要は、L7=WAF、DDoS=Shield、VPC のステートフル検査=Network Firewall、組織横断の強制=Firewall Manager を多層に重ね、オリジンを隠して最小公開にすることです。

守る対象サービス要点
L7 の悪意あるリクエストAWS WAFマネージド/独自ルール・レート制限・Web ACL
DDoS(体積/プロトコル)ShieldStandard 無料・Advanced は高度+SRT+コスト保護
VPC のトラフィック検査Network Firewallステートフル・ドメイン許可/IPS
組織横断の一元適用Firewall ManagerWAF/Shield/SG ポリシーを自動適用
補足

シナリオ:公開 Web アプリが SQLi 攻撃と断続的な DDoS を受けている。多層で守り、オリジンへの直接攻撃も防ぎたい。→ CloudFront をフロントに置き、WAF(マネージドルール+レート制限)でアプリ層の攻撃をブロック、Shield Advanced で大規模 DDoS を緩和(SRT 支援・コスト保護)。オリジンの ALB は OAC/SG で CloudFront からのみ許可して直接アクセスを遮断。組織全体には Firewall Manager で WAF ルールを一元適用します。

補足

FAQ:Shield Standard と Advanced の違いは? Standard は全 AWS 利用者に無料で、CloudFront/Route 53/ELB 等への一般的な L3/L4 DDoS を自動緩和します。Advanced は有料で、より大規模/高度な攻撃の緩和、リアルタイムの可視化、SRT(24x7 の対応チーム)DDoS コスト保護(攻撃で発生したスケール課金の補償)を提供します。ミッションクリティカルで SLA や補償が要るなら Advanced です。

注意

ひっかけ:「SQLi/XSS など L7 攻撃のブロック」を Shield で行うのは誤り——Shield は DDoS(L3/L4 中心)対策で、L7 のリクエストルールは WAF が担います。逆に「大規模な体積型 DDoS」を WAF だけで防ぐのも不十分で Shield が必要。両者は補完関係です。また WAF は単体ではなく CloudFront/ALB/API Gateway に関連付けて初めて機能します。

3.2.2この節のまとめ

  • L7 防御=WAF/DDoS=Shield(Standard/Advanced)
  • 一元適用=Firewall Manager/VPC 検査=Network Firewall

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. Web アプリへの SQL インジェクションや不正な L7 リクエストをブロックしたい。何を使いますか?

Q2. 大規模な DDoS 攻撃に対し、高度な防御と AWS の対応支援チームを利用したい。何を使いますか?

Q3. 多数のアカウントに対し、WAF ルールやセキュリティグループポリシーを一元的に適用・強制したい。何を使いますか?

理解度を確認第3章「インフラストラクチャのセキュリティ」の問題を解く