週9アーキテクチャ設計

2026-09-27(日)アーキテクチャ設計(Well-Architected)

この記事の目次
  1. 予習ポイント
  2. 図解イメージ(言葉で説明)
  3. 視聴後に自分でチェックしたい項目

1. 【予習ポイント】

本範囲(第13章13-4、p.298-299)は、AWS Well-Architectedフレームワークの最重要設計の柱の一つである 「 セキュリティ(Security) 」 の設計原則と実装手法を扱います [p.11, p.298, p.299]。 クラウドでの防衛は、一箇所の高い壁(境界)を作るだけでは不十分であり、インフラのあらゆる層で保護を固めることが求められます [p.197, p.299]。 試験では、AWSが提唱するセキュリティ設計のベストプラクティスを、具体的なAWSサービス群(IAM、KMS、CloudTrail、VPC、WAF等)にどうマッピングして具現化するかの設計能力が厳しく問われます [p.181, p.199, p.245, p.299]。予習時は以下の4つの大原則を頭に入れておきましょう。

  • 強固なアイデンティティ基盤と最小権限の原則 (Least Privilege) [p.181, p.298]: すべてのユーザーやプログラム、AWSリソース間の認証を一元管理し [p.181]、業務を遂行するのに「必要最小限の権限」のみをIAMポリシー等でピンポイントにアタッチ・制限します [p.181, p.184]。
  • トレーサビリティ(追跡可能性)の確保 [p.245, p.298]: 「誰が、いつ、どこから、どのようなAPI操作を行ったか」の全アクティビティ履歴を AWS CloudTrail の証跡として記録し [p.245, p.279]、データストアの構成変化を AWS Config で時系列レコーディングすることで、不正の抑止とインシデント時の即時特定を可能にします [p.245, p.281]。
  • あらゆるレイヤーでの防御 (Defense in Depth) [p.36, p.197, p.299]: インフラ全体に対して多重の保護柵を設置します。VPCエンドポイントによる通信の閉域化 [p.39]、セキュリティグループやネットワークACLによるポート開閉制御 [p.36]、エッジでの脆弱性保護を担う AWS WAF の設置などを何重にも組み合わせます [p.211, p.299]。
  • データの静的暗号化と送信中暗号化の徹底 [p.199, p.202, p.299]: データストア(S3、RDS、EBSなど)に書き込まれるデータは AWS KMS の鍵を介して物理的に暗号化し(保管時暗号化) [p.93, p.111, p.134, p.199, p.202]、ネットワークを往来するパケットは AWS Certificate Manager (ACM) のSSL/TLS証明書を用いてHTTPS通信化します(送信中暗号化) [p.67, p.202, p.204]。

2. 【図解イメージ(言葉で説明)】

「最高機密を保管する超近代的な『銀行の金庫ビル』」

セキュアな設計の多層防御アプローチを、身近な例えに置き換えて構成図を頭の中に描いてみましょう。

【外堀・ゲート(VPC / WAF / ALB)】
・ビル敷地の周囲に高いフェンスを張り巡らせる(VPC境界)
・正面入り口で怪しい持ち物やハッカーの侵入がないかをスキャン(AWS WAF + ALBでのHTTPS受付)
  ↓
【受付・社員証(IAM / 最小権限)】
・受付でIDカード(IAM認証 & MFA)を提示
・カードには「3階の監査室だけに入れる」など個別権限のみが書き込まれている(最小権限のIAMロール)
  ↓
【監視カメラ(CloudTrail / Config / CloudWatch)】
・ビルの廊下、天井のすべての角に防犯カメラを設置(CloudTrail / Config)
・「誰が何時にどの書類を取り出し、部屋のレイアウトをどう変えたか」を改ざん不能な金庫に常時録画
  ↓
【機密書類のシュレッダーと暗号化(KMS)】
・万が一、書類(S3やEBS内の生データ)をビル外に持ち出されても…
・文字が特殊な「暗号コード」で記されているため、専用の鍵(KMSキー)がないと中身は一切解読不能
  1. 外側のセキュリティ(VPC、WAF、ALB)は「ビルのフェンスとゲート警備員」: ビル(システム環境)の敷地の外周には高いフェンス(VPC境界)を張り、入り口(ALB)には訓練されたゲート警備員(AWS WAF)を配置して、怪しい持ち物検査や不正なリクエスト(SQLインジェクションなどのWeb攻撃)をシャットアウトします [p.31, p.67, p.211]。
  2. アイデンティティ(IAMロール、ポリシー)は「社員証とアクセス権限ロック」: 正面エントランスを通過(認証)できても、全室フリーパスではありません。社員証(IAMロール)には、「本日の業務に必要なA室の棚(S3バケット等)だけを開ける」といった非常に狭い行動許可(ポリシー)だけを焼き込み、不必要な特権(Admin権限)は誰にも持たせないようにします [p.181, p.184]。
  3. トレーサビリティ(CloudTrail、AWS Config)は「館内24時間録画カメラと入退記録」: ビル内のすべての廊下とドアには防犯カメラを設置します。「いつ、誰が、どのデータ保管庫を開けて何のAPIアクションを呼び出したか」を改ざん不能な超堅牢金庫(オブジェクトロックされたAmazon S3)に永久保存(CloudTrail)し、監視アラート(CloudWatch)で追跡します [p.101, p.105-106, p.245, p.247]。
  4. データ保護(KMS、暗号化)は「機密文書の暗号暗号化と解読キー」: 最深部の保管棚にあるファイルは、すべて「解読不能な暗号文字(保管時暗号化)」で格納します。万が一、不届き者が物理的にファイルをそのまま盗み出したとしても、それを復号するための特殊なキー(AWS KMSで厳重保護された暗号鍵)がなければ、書類の中身は文字化けした無意味な紙屑にしか見えず、情報漏洩を防ぎます [p.199, p.202]。

3. 【視聴後に自分でチェックしたい項目】

  • ⬜︎ チェック1: 「最小権限の原則(Least Privilege)」を適用する際、EC2やLambdaなどのインフラリソースに対し、個人の永続アクセスキー(Access Key ID & Secret Access Key)をコード内に直接ベタ書き(ハードコード)してアタッチするのがなぜ最悪のアンチパターンなのか、代わりに「IAMロール(インスタンスプロファイル)」をマウントすべきセキュリティ上の明確な根拠と認証ローテーションの利点を説明できるか? [p.62, p.181, p.184]
  • ⬜︎ チェック2: データの保護において「保管時暗号化(Encryption at Rest)」と「送信中暗号化(Encryption in Transit)」を具体的に実装する際、Amazon S3バケットへのデータ書き込み時のサーバー側暗号化(SSE-KMS)と、Application Load Balancer (ALB) やCloudFrontにAWS Certificate Manager (ACM) で作成したSSL/TLS証明書をアタッチする設定は、それぞれどちらの要件を満たすために機能しているか、その物理仕様を明確にマッピングできるか? [p.67, p.111, p.160, p.199, p.202, p.204]
  • ⬜︎ チェック3: インシデント調査や法的コンプライアンス監査に備え、AWSアカウント内の全アクティビティ履歴を記録する「AWS CloudTrail」の証跡ログファイルを保管する際、不注意による上書きや、悪意ある特権アカウント乗っ取り犯による「ログの改ざん・物理削除」を100%完全に防ぐために、保管先であるAmazon S3でアタッチすべき「S3 オブジェクトロック(コンプライアンスモード)」や「KMSによるログファイルの署名検証」の設計要件を説明できるか? [p.101, p.105-106, p.200, p.245, p.279]
  • ⬜︎ チェック4: 多層防御(Defense in Depth)をVPC内部で具現化する際、接続を制御する「セキュリティグループ(インスタンス単位・ステートフル)」と「ネットワークACL(サブネット単位・ステートレス)」の動作挙動の境界線を明確にした上で、これらに加えてなぜアプリケーションレイヤーの攻撃(SQLインジェクションやクロスサイトスクリプティングなど)を防ぐために「AWS WAF」を前段に統合配置する必要があるのか、その必然性を語れるか? [p.36, p.211, p.299]

🛡️ セキュアな設計原則とWell-Architectedチェックリストの予習整理が完了しました!

インフラの利便性を損なわずに、いかに強固な「IAMの最小権限制限」や「KMSによる鍵暗号保護」をアタッチして多層防衛線を敷くかという論点は、本試験でも全設問の最大比率(セキュリティ設計:30%)を占める、合否を分ける決定的なパートです [p.6]。