한 도시에서는 ALB(Application Load Balancer) 뒤에 Amazon EC2 인스턴스에서 실행되는 웹 애플리케이션을 배포했습니다. 애플리케이션 사용자는 산발적인 성능을 보고했는데, 이는 무작위 IP 주소에서 발생하는 DDoS 공격과 관련된 것으로 보입니다. 도시에는 구성 변경을 최소화하고 DDoS 소스에 대한 감사 추적을 제공하는 솔루션이 필요합니다. 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
- A. ALB에서 AWS WAF 웹 ACL을 활성화하고 알 수 없는 소스의 트래픽을 차단하는 규칙을 구성합니다.
- B. Amazon Inspector 를 구독하세요. AWS DDoS 대응 팀(DRT)을 참여시켜 완화 제어 기능을 서비스에 통합하십시오.
- C. AWS Shield Advanced 를 구독하세요. AWS DDoS 대응 팀(DRT)을 참여시켜 완화 제어 기능을 서비스에 통합하십시오.✓ 정답
- D. 애플리케이션에 대한 Amazon CloudFront 배포를 생성하고 ALB 를 오리진으로 설정합니다. 배포에서 AWS WAF 웹 ACL 을 활성화하고 알 수 없는 소스의 트래픽을 차단하는 규칙을 구성합니다.
해설
【핵심 용어】 ▸ Shield Advanced — DDoS 공격 감지/완화, DRT(전문팀) 지원, 상세 감사 로그 ▸ WAF — 애플리케이션 계층 공격(SQL 인젝션, XSS) 방어, DDoS 완화 불충분 ▸ Inspector — 취약점 스캔, DDoS 방어 역할 아님 【정답 포인트】 ▸ "DDoS 공격" 명시 → Shield Advanced (DDoS 전문) ▸ "구성 변경 최소화" → Shield 자동 활성화 (CloudFront 추가 불필요) ▸ "감사 추적" → Shield Advanced 로깅 + DRT 분석 【오답 체크】 (A) WAF는 애플리케이션 수준 공격(L7) 방어, 용량 기반 DDoS(L3/L4) 완화 불가 (B) Inspector는 인스턴스 취약점 평가용, DDoS 방어 관계 없음 (D) CloudFront는 성능 개선, DDoS 보호 기능 약함. Shield Advanced가 더 적절 【시험 포인트】 ▸ DDoS 조합: Shield Standard (무료, 기본) + Shield Advanced (고급, DRT) ▸ "구성 변경 최소화" = 기존 ALB 유지, Shield 추가만 ▸ 함정: WAF는 DDoS가 아닌 다른 공격(SQL인젝션), CloudFront 과다