変更要約: 生成 AI セキュリティ節 s4 に図 aws-genai-security(OWASP LLM リスク→AWS 緩和策)を追加。クローン基底章は SCS-C02 の図を継承済みで、図欠落は本 s4 のみだったため補完。
3.2エッジ保護と DDoS 対策
アプリ層の防御——WAF、Shield(Standard/Advanced)、CloudFront、Route 53、Firewall Manager、Network Firewall——を理解します。L7 攻撃・DDoS からアプリを守ります。
インターネット境界ではL7 攻撃と DDoSが脅威です。WAF と Shield、エッジ配信で多層に防御します。
3.2.1エッジ防御の構成
- WAF:L7 の悪意ある HTTP リクエスト(SQLi/XSS/レート制限)をルールでブロック。
- Shield:Standard=一般的な DDoS を自動防御(無料)、Advanced=高度な防御+対応支援。
- CloudFront/Route 53:エッジ配信と DNS。WAF/Shield と組み合わせて攻撃面を縮小。
- Firewall Manager / Network Firewall:FM=複数アカウントへ一元適用、Network Firewall=VPC のステートフル検査。
「L7 攻撃(SQLi/XSS)のブロック=WAF」「DDoS 自動防御=Shield(高度なら Advanced)」「複数アカウントへ WAF/SG ルール一元適用=Firewall Manager」「VPC のステートフル検査=Network Firewall」 は SCS-C02 で頻出です。WAF は CloudFront/ALB/API Gateway に関連付けて使います。
SCS-C02 のエッジ防御は「攻撃のレイヤごとに適切なサービスを重ねる」ことを問います。AWS WAF は L7(HTTP/HTTPS)の保護で、マネージドルールグループ(OWASP Top10/既知の悪性 IP/ボット制御)と独自ルール(レート制限、地理ブロック、文字列/正規表現マッチ、サイズ制約)を Web ACL にまとめ、CloudFront・ALB・API Gateway・AppSync に関連付けます。Shield は DDoS 対策で、Standard は L3/L4 の一般的攻撃を無料で自動緩和、Advanced は大規模/高度な攻撃の緩和、DDoS コスト保護(攻撃起因のスケール課金を補償)、24x7 の SRT(Shield Response Team)、Global Accelerator/Route 53/CloudFront との統合を提供します。CloudFront はエッジでキャッシュ・TLS 終端し、オリジンを OAC(Origin Access Control)で隠して直接アクセスを禁止、攻撃面を縮小します。Network Firewall は VPC のステートフルなトラフィック検査/フィルタリング(ドメイン許可リスト、IPS)を行い、Firewall Manager は組織全体に WAF/Shield Advanced/SG/Network Firewall のポリシーを一元適用・強制して新規アカウントにも自動適用します。設計の要は、L7=WAF、DDoS=Shield、VPC のステートフル検査=Network Firewall、組織横断の強制=Firewall Manager を多層に重ね、オリジンを隠して最小公開にすることです。
| 守る対象 | サービス | 要点 |
|---|---|---|
| L7 の悪意あるリクエスト | AWS WAF | マネージド/独自ルール・レート制限・Web ACL |
| DDoS(体積/プロトコル) | Shield | Standard 無料・Advanced は高度+SRT+コスト保護 |
| VPC のトラフィック検査 | Network Firewall | ステートフル・ドメイン許可/IPS |
| 組織横断の一元適用 | Firewall Manager | WAF/Shield/SG ポリシーを自動適用 |
シナリオ:公開 Web アプリが SQLi 攻撃と断続的な DDoS を受けている。多層で守り、オリジンへの直接攻撃も防ぎたい。→ CloudFront をフロントに置き、WAF(マネージドルール+レート制限)でアプリ層の攻撃をブロック、Shield Advanced で大規模 DDoS を緩和(SRT 支援・コスト保護)。オリジンの ALB は OAC/SG で CloudFront からのみ許可して直接アクセスを遮断。組織全体には Firewall Manager で WAF ルールを一元適用します。
FAQ:Shield Standard と Advanced の違いは? Standard は全 AWS 利用者に無料で、CloudFront/Route 53/ELB 等への一般的な L3/L4 DDoS を自動緩和します。Advanced は有料で、より大規模/高度な攻撃の緩和、リアルタイムの可視化、SRT(24x7 の対応チーム)、DDoS コスト保護(攻撃で発生したスケール課金の補償)を提供します。ミッションクリティカルで SLA や補償が要るなら Advanced です。
ひっかけ:「SQLi/XSS など L7 攻撃のブロック」を Shield で行うのは誤り——Shield は DDoS(L3/L4 中心)対策で、L7 のリクエストルールは WAF が担います。逆に「大規模な体積型 DDoS」を WAF だけで防ぐのも不十分で Shield が必要。両者は補完関係です。また WAF は単体ではなく CloudFront/ALB/API Gateway に関連付けて初めて機能します。
3.2.2この節のまとめ
- L7 防御=WAF/DDoS=Shield(Standard/Advanced)
- 一元適用=Firewall Manager/VPC 検査=Network Firewall
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. Web アプリへの SQL インジェクションや不正な L7 リクエストをブロックしたい。何を使いますか?
Q2. 大規模な DDoS 攻撃に対し、高度な防御と AWS の対応支援チームを利用したい。何を使いますか?
Q3. 多数のアカウントに対し、WAF ルールやセキュリティグループポリシーを一元的に適用・強制したい。何を使いますか?

