회사는 AWS에서 단일 VPC로 워크로드를 실행합니다. 회사의 아키텍처에는 Amazon CloudWatch Logs 및 AWS Key Management Service(AWS KMS)를 포함한 AWS 서비스를 위한 여러 인터페이스 VPC 엔드포인트가 포함됩니다. 엔드포인트는 공유 보안 그룹을 사용하도록 구성됩니다. 보안 그룹은 다른 워크로드나 리소스에 사용되지 않습니다. 보안 검토 후 회사는 공유 보안 그룹이 필요한 것보다 더 허용적이라고 결정했습니다. 회사는 보안 그룹과 관련된 규칙을 더 제한적으로 만들고 싶습니다. 보안 그룹 규칙의 변경이 VPC의 리소스가 인터페이스 VPC 엔드포인트를 통해 AWS 서비스를 사용하는 것을 방지해서는 안 됩니다. 변경은 불필요한 액세스를 방지해야 합니다. 보안 그룹은 현재 다음 규칙을 사용합니다: ▸ 인바운드 - 규칙 1 프로토콜: TCP - 포트: 443 - 소스: 0.0.0.0/0 ▸ 인바운드 - 규칙 2 프로토콜: TCP - 포트: 443 - 소스: VPC CIDR ▸ 아웃바운드 - 규칙 1 프로토콜: All - 포트: All - 대상: 0.0.0.0/0 회사가 이 요구 사항을 충족하기 위해 제거해야 하는 규칙 또는 규칙은 무엇입니까?
- A. 아웃바운드 - 규칙 2
- B. 인바운드 - 규칙 1 및 아웃바운드 - 규칙 1✓ 정답
- C. 인바운드 - 규칙 2 및 아웃바운드 - 규칙 1
- D. 아웃바운드 - 규칙 1
해설
【핵심 용어】 ▸ Interface VPC Endpoint — ENI 기반 AWS 서비스 연결. VPC 내부에서만 접근 가능 ▸ Security Group — Stateful 방화벽. 인바운드와 아웃바운드 통제 【정답 포인트】 ▸ 인바운드 규칙 1 제거 → 0.0.0.0/0은 불필요. VPC 내부 리소스만 액세스 필요 ▸ 인바운드 규칙 2 유지 → VPC CIDR에서만 443 포트 허용으로 충분 ▸ 아웃바운드 규칙 1 제거 → 모든 트래픽 허용은 과도. Stateful이므로 응답 자동 허용 ▸ 아웃바운드 규칙 필요 없음 → Interface VPC Endpoint는 VPC 내부이므로 아웃바운드 규칙 불필요 【오답 체크】 (A) 아웃바운드 규칙 2가 주어지지 않음 (C) 인바운드 규칙 2도 불필요한가? 아니, VPC CIDR만 필요 (D) 아웃바운드 규칙 1만으로는 부족. 인바운드 규칙 1도 제거 필요 【시험 포인트】