STAY KOBE

[SolutionArchitect Pro] AWS 侵入検知 & 防止システム -IDS/IPS-

Jayendra’s Blog

この記事は自己学習用に「AWS Intrusion Detection & Prevention System IDS/IPS(Jayendra’s Blogより)」を日本語に訳した記事です。


AWS 侵入検知 & 防止システム IDS/IPS


AWS IDS/IPS のアプローチ

ネットワーク TAP または SPAN

パケットスニッフィング

ホストベースのファイアウォール – フォワードデプロイ IDS

ホストベースのファイアウォール – トラフィックレプリケーション

インラインファイアウォール – インバウンド IDS 層

AWS認定試験の練習問題

  1. Web 会社は、デプロイされた VPC に侵入検知と防止システムを実装することを検討しています。このプラットフォームは、VPC 内で実行されている数千のインスタンスに拡張する機能を備えている必要があります。彼らはどのようにこれらの目標を達成するために彼らのソリューションを設計する必要があります?
    1. 監視ソフトウェアを使用してインスタンスを構成し、Elastic ネットワークインターフェイス (ENI) をプロミスキャスモードパケットスニッフィングに設定して、VPC 全体のトラフィックを確認します。(受信または “盗聴” トラフィックをプロミスキャスモードで実行されている仮想インスタンス)
    2. 2番目の VPC を作成し、スケーラブルな仮想化 IDS/IPS プラットフォームが存在する2番目の VPC を使用して、プライマリアプリケーション VPC からすべてのトラフィックをルーティングします。
    3. ホストベースの ‘ route ‘ コマンドを使用して VPC 内で実行されているサーバーを、プラットフォームを通じてすべてのトラフィックをスケーラブルな仮想 IDS/IPS に送信するように構成する (ホストベースのルーティングは許可されていません)
    4. すべてのネットワークトラフィックを収集するエージェントを使用して各ホストを構成し、そのトラフィックを IDS/IPS プラットフォームに送信して検査を行います。
  2. 1つの VPC で、顧客 Web アプリケーションの侵入検知防止 (IDS/IPS) ソリューションを設計しています。インターネットからのトラフィックに対して IDS/IPS 保護を実装するためのオプションを検討しています。次のどちらのオプションを検討しますか。(2 つの回答を選択)
    1. VPC で実行されている各インスタンスに IDS/IPS エージェントを実装する
    2. 各サブネットのインスタンスを構成して、ネットワークインターフェイスカードをプロミスキャスモードに切り替え、ネットワークトラフィックを分析します。(受信または “盗聴” トラフィックをプロミスキャスモードで実行されている仮想インスタンス)
    3. Web アプリケーションの前で SSL リスナとの ElasticLoadBalanceを実装する (SSL を使用した ELB は IDS/IPSとして機能しません)
    4. リバースプロキシ層を Web サーバーの前に実装し、各リバースプロキシサーバーで IDS/IPS エージェントを構成する

リファレンス