tsumiki-media logo

tsumiki-media

Command Palette

Search for a command to run...

AWS設定比較
約18分
上級+
8/10
2025年6月30日

AWS ANS-C01 対策 ネットワーク分析 VPC Flow Logs vs VPC Traffic Mirroring

VPC Flow LogsとVPC Traffic Mirroringの決定的な違いを理解し、ネットワーク分析の適切な使い分けを実践問題で確認。「ログレベル vs パケットレベル」の視点で最適な分析手法を選択できる基準を解説します。

この記事のポイント

  • 1
    VPC Flow LogsとVPC Traffic Mirroringの根本的な使い分けの考え方を理解する
  • 2
    「ログレベル」と「パケットレベル」の視点で適切な分析手法を選択できる
  • 3
    セキュリティ調査と詳細分析のシナリオ別に最適なアプローチを実践問題で確認する

目次

VPC Flow Logs と VPC Traffic Mirroring とは

VPC Flow Logsは、VPC内のネットワークインターフェイスで送受信されるIPトラフィックのメタデータを記録するサービスです。送信元、宛先、プロトコル、ポート、許可/拒否状況などのフロー情報を収集し、分析に活用できます。

VPC Traffic Mirroringは、実際のネットワークパケットを専用の分析インスタンスにコピーするサービスです。パケットの完全なコピーを作成し、詳細な内容分析やセキュリティ監査、フォレンジック調査に使用できます。

資格試験では、この2つの分析粒度の違い(ログレベル vs パケットレベル)と用途の違い(効率性 vs 詳細性)を正確に理解することが重要です。

資格試験での重要トピック

VPC Flow LogsとVPC Traffic Mirroringに関連した資格試験で重要なトピックを解説します。

「ログレベル」vs「パケットレベル」の決定的な違い

2つのサービスの最も重要な違いは、分析の粒度取得する情報の深さです。この比較表で違いを確認してください。

VPC Flow Logs

データ粒度
メタデータレベル
取得データ
フロー情報のみ
分析効率
高効率(軽量)
本番影響
ほぼなし
主な用途
傾向分析・異常検出
管理複雑性
低い

VPC Traffic Mirroring

データ粒度
パケットレベル
取得データ
完全なパケット内容
分析効率
高詳細(重い)
本番影響
なし(コピー)
主な用途
詳細調査・フォレンジック
管理複雑性
高い

VPC Flow Logs「効率的な傾向分析」に最適です。フロー情報(送信元IP、宛先IP、ポート、プロトコルなど)のみを記録するため、軽量で大規模な環境でも管理しやすく、異常なトラフィックパターンやセキュリティイベントを効率的に検出できます。内部スキャン活動の検出やDDoS攻撃の識別に有効です。

VPC Traffic Mirroring「詳細な問題調査」に最適です。完全なパケットデータを提供するため、アプリケーション層の詳細分析、セキュリティインシデントのフォレンジック調査、パフォーマンス問題の根本原因分析が可能です。ただし、専用の分析インスタンスが必要で管理が複雑になります。

比較表の「管理複雑性」の違いが重要です。Flow Logsは設定が簡単で継続的な運用負荷が少ない一方、Traffic Mirroringは分析インスタンスの運用と大容量データの処理が必要です。

シナリオ別の適用判断基準

問題のシナリオによって、どちらのサービスが適切かを判断する基準を整理します。この図は主要な判断ポイントを示しています。

フローチャートの「No(傾向分析で十分)」ルートでは、VPC Flow Logsによる効率的な分析が適用されます。「異常なトラフィックパターンを検出したい」「内部スキャン活動を識別したい」「大規模環境を継続的に監視したい」などの場面では、フロー情報で十分な分析が可能なFlow Logsが最適です。

フローチャートの「Yes(詳細調査が必要)」ルートでは、VPC Traffic Mirroringによる詳細分析が必要です。「セキュリティインシデントの詳細な調査」「アプリケーションレイヤーでの問題分析」「パフォーマンス問題の根本原因特定」などでは、完全なパケットデータが必要なため、Traffic Mirroringを使用します。

判断の分岐点は、フローチャートの起点に示す「パケット内容の詳細分析が必要か」という点です。メタデータレベルの分析で問題解決できる場合は左のルート(Flow Logs)、パケットの実際の内容まで調査する必要がある場合は右のルート(Traffic Mirroring)を選択します。

実際の運用では、段階的なアプローチが効果的です。まずFlow Logsで異常を検出し、詳細調査が必要な場合にTraffic Mirroringを併用することで、効率的かつ包括的な分析が可能になります。

実践問題で確認

ここまで学んだ判断基準を、実際の資格問題で確認しましょう。各問題は異なるシナリオでの適切なツール選択を評価します。

AWS認定セキュリティ - 専門知識

練習問題

ある小売企業がAWS上で電子商取引アプリケーションを運用しています。このアプリケーションは複数のAZ間で分散されたEC2インスタンスで実行されており、Application Load Balancerを使用しています。最近、アプリケーションに断続的なパフォーマンス問題と疑わしいネットワーク動作が発生しており、セキュリティチームはネットワークレベルで詳細な分析を行いたいと考えています。 セキュリティチームは本番環境に影響を与えることなく、トラフィックを詳細に分析するために、どのソリューションを実装すべきですか?

AWS認定高度なネットワーキング - 専門知識

練習問題

ある公共セクターの組織が、**NATゲートウェイ**を使用してアウトバウンドインターネットトラフィックをルーティングするVPCにアプリケーションをデプロイしています。セキュリティチームは、このVPCから重要な**ブロックリストに記載されているIPアドレスへの大量の不審なネットワークトラフィック**を検出しました。 ネットワークエンジニアは、不審なトラフィックを生成しているAWSリソースを特定するためのソリューションを実装する必要があります。このソリューションは、コストと管理オーバーヘッドを最小限に抑える必要があります。 この要件を満たすソリューションはどれですか?

AWS認定セキュリティ - 専門知識

練習問題

あるeコマース企業のセキュリティチームは、最近特定のウェブサーバーのパフォーマンス低下を報告するインシデントチケットを受け取りました。サーバーログには疑わしいアクティビティがわずかに記録されていますが、完全な調査を行うには詳細なネットワークトラフィック分析が必要です。 セキュリティチームはこれらのEC2インスタンスで稼働しているウェブサーバーへのトラフィックを分析するために、サーバーのパフォーマンスに影響を与えることなく、生のネットワークパケットをキャプチャしたいと考えています。また、彼らはリアルタイムの監視だけでなく、過去の攻撃パターンを分析するための履歴データも保持したいと考えています。 サーバーのパフォーマンスを低下させずに、詳細なパケットレベルの分析を可能にする最も効果的な方法はどれですか?

まとめ

VPC Flow LogsとVPC Traffic Mirroringの選択は、「ログレベル」か「パケットレベル」かという根本的な違いを理解することが重要です。効率的な傾向分析と異常検出にはFlow Logs、詳細なセキュリティ調査とフォレンジック分析にはTraffic Mirroringを選択しましょう。

フロー情報(メタデータ)のみを記録し、軽量で大規模環境に適用可能。異常トラフィック検出、内部スキャン識別、セキュリティイベント監視に最適。管理が簡単で継続的な運用負荷が少ない。

完全なパケットデータをコピーし、本番環境に影響なく詳細分析を実現。セキュリティインシデント調査、パフォーマンス問題の根本原因分析、アプリケーション層の詳細検査に最適。

シナリオに応じて適切なツールを選択することで、効率的なネットワーク分析とセキュリティ監視が可能になります。

理解度チェック

「効率的な傾向分析・異常検出」→Flow Logs、「詳細調査・フォレンジック分析」→Traffic Mirroringという基本的な使い分けを説明できるか?

「大規模監視」「内部スキャン検出」「セキュリティフォレンジック」「パフォーマンス詳細調査」などの各シナリオで、どちらのツールが適切か判断できるか?

他の問題も解いてみませんか?

tsumikiでは、AWS認定試験の合格に必要な知識を体系的に学習できます。実践的な問題を通じて、AWSスキルを身につけましょう。