🛡️ セキュリティ:VPC Flow Logsの使いどころ

目次

1. 結論

VPC Flow Logsは、「VPC専用の通信記録台帳」です。誰が(送信元IP)、どこに対して(送信先IP)、どの港(ポート番号)を使って通信しようとしたか、そしてそれが「許可(ACCEPT)」されたのか「拒否(REJECT)」されたのかを全て記録します。ネットワークの不具合調査や、セキュリティ監査において欠かせない「証拠」となります。

2. SAAで出やすいポイント

  • 記録される内容: 5タプル(送信元/先IP、送信元/先ポート、プロトコル)に加え、アクション(ACCEPT/REJECT)が重要。
  • 保存先: CloudWatch Logs または S3 を選択できる。
  • デバッグの鉄板: 「特定の通信が通らない」という問題に対し、セキュリティグループやNACLのどちらで止まっているかを判断するために利用する。
  • セキュリティ監視: GuardDutyなどのサービスがこのログを分析して脅威を検知する。
  • 設定単位: VPC全体、サブネット単位、あるいは特定のネットワークインターフェース(ENI)単位で有効化できる。

3. キーワードでの判断

問題文のキーワード 疑うべきサービス/機能 判断理由
「特定の通信が拒否(REJECT)された理由を調査」 VPC Flow Logs 拒否記録を確認できるため
「インスタンスへの不正アクセスの試行を記録」 VPC Flow Logs 通信の試行が全て残るため
「ネットワークトラフィックの分析と監査」 VPC Flow Logs 標準的なネットワーク監査ログ

4. ひっかけポイント

  • リアルタイム性: ログが保存されるまでには数分の遅延があるため、リアルタイムのパケットキャプチャではない。
  • パケットの中身: 記録されるのは「メタデータ(誰がどこに)」だけであり、通信の「内容(データ本体)」は記録されない(内容を見たい場合は「VPCトラフィックミラーリング」が必要)。
  • 一部の通信は記録されない: DNSへの問い合わせ(AWS DNS経由)や、Amazon Time Sync Serviceへの通信など、一部の特殊な通信はログに残らない。

5. 覚え方

  • 「着信履歴と通話記録」。
  • 誰から電話が来て、どれくらい話したか(または拒否したか)を記録する電話帳のイメージ。ただし、話した内容までは録音されていない。

6. 関連サービス

サービス名 関連する理由
CloudWatch Logs ログを検索・フィルタリングしたり、特定の拒否数でアラームを鳴らしたりする場所。
S3 長期間のログ保存や、Athenaを使った大規模な分析を行う場合の保存先。
Athena S3に保存したVPC Flow Logsに対してSQLを投げて、特定のIPを検索する。

7. Obsidian管理メモ

  • 復習ポイント: 「REJECT」が記録されていれば、セキュリティグループかネットワークACLで弾かれているという証拠になる。
  • 関連ノート: VPCのトラブルシューティングガイド

8. HTMLファイル名

aws-vpc-flow-logs-network-auditing.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次