ある企業が、インターネットとの間のトラフィックを検査するためにAWS Network Firewallを使用しています。この企業は、完全なメタデータ(送信元/送信先IP、プロトコル)をキャプチャし、すべてのトラフィックフローと、ファイアウォールによって実行されたDROPまたはALERTアクションを記録する必要があります。ファイアウォールエンドポイントとルートテーブルは正しく配置されており、トラフィックはNetwork Firewallを通過します。これらのロギングとメタデータの要件を満たすようにファイアウォールを構成するにはどうすればよいですか?
解答を選択
オプションをタップして解答を確認してください。
正解: ステートフルエンジンがすべてのトラフィックを処理するようにファイアウォールポリシーを作成します。アラートログとフローログのNetwork Firewallロギングを設定します。アラートログとフローログの送信先を選択します。.
これが解答である理由
AWS Network Firewallは、完全なメタデータとアクションログ(DROP/ALERT)をキャプチャするために、Network Firewall自身のロギング機能を活用する必要があります。この機能は、アラートログとフローログの2種類を提供し、それぞれに送信先(Amazon S3、CloudWatch Logs、Kinesis Data Firehose)を設定できます。ステートフルエンジンは、すべてのトラフィックフローを検査し、セッション情報に基づいてより高度な判断を下すため、インターネットとの間のトラフィック検査に適しています。VPCフローログはサブネットレベルのトラフィックフローを記録しますが、Network Firewallが実行した具体的なDROP/ALERTアクションのメタデータは提供しません。また、CloudWatch Logsを直接フローログの送信先として選択するだけでは、Network Firewallのアクションログは含まれません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要