AmazonAmazon Security Specialty SCS-C02
·JA
·更新日 25 Jul 2026
ある会社が、新しいAWSアカウントに新しいアプリケーション用のVPCを作成しました。このVPCは、同じリージョンにある別の既存アカウントのVPCとピアリングされており、データベースにアクセスできます。アプリケーションVPCではAmazon EC2インスタンスが頻繁に作成および終了されますが、そのうちの一部のみが、ピアリングされたVPC内のデータベースにTCPポート1521経由で接続する必要があります。セキュリティエンジニアは、必要なインスタンスのみがデータベースに到達できるようにする必要があります。エンジニアは何をすべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: アプリケーションVPCにインバウンドルールなしのセキュリティグループを作成します。データベースVPCにセキュリティグループを作成し、アプリケーションVPCセキュリティグループからのTCPポート1521を許可するインバウンドルールを設定します。データベースアクセスが必要なインスタンスにアプリケーションセキュリティグループをアタッチし、データベースインスタンスにデータベースセキュリティグループをアタッチします。.
これが解答である理由
このオプションは、最小特権の原則に従い、必要なインスタンスのみがデータベースにアクセスできるようにします。アプリケーションVPCのセキュリティグループは、データベースへのアクセスが必要なEC2インスタンスにのみアタッチされ、このセキュリティグループをソースとしてデータベースVPCのセキュリティグループのインバウンドルールで参照することで、特定のインスタンスからのトラフィックのみを許可します。
他の選択肢は、VPC CIDR全体からのアクセスを許可したり、ネットワークACLとセキュリティグループの組み合わせが不適切であったりするため、セキュリティが過度に緩くなる可能性があります。特に、VPC CIDR全体を許可すると、データベースにアクセスすべきでないインスタンスもアクセスできるようになり、セキュリティリスクが高まります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要