AWS Certified Cloud Practitioner
Servicios de protección de red de AWS
Aprende cómo AWS Shield, AWS WAF, AWS Network Firewall y AWS Firewall Manager protegen tus aplicaciones de ataques DDoS, exploits web y tráfico de red no deseado.
- Explicar cómo AWS Shield Standard y Shield Advanced protegen contra ataques DDoS
- Describir qué filtra AWS WAF y qué recursos puede proteger
- Identificar la función de AWS Network Firewall dentro de una VPC
- Explicar cómo AWS Firewall Manager centraliza la protección en muchas cuentas
Proteger el perímetro de la red
Toda aplicación que recibe tráfico de internet tiene un perímetro, el punto donde las solicitudes externas llegan por primera vez a tus recursos. Ese perímetro es lo primero que sondean los atacantes, así que AWS ofrece varios servicios que filtran y absorben el tráfico no deseado antes de que pueda dañar tu aplicación.
Estos servicios trabajan en capas distintas. Algunos absorben avalanchas de tráfico que buscan tumbar tu sitio. Otros leen cada solicitud web y bloquean las maliciosas. Otros inspeccionan el tráfico que se mueve dentro de tu red privada. Muchas veces usas más de uno a la vez, porque cada uno detiene un tipo distinto de amenaza.
AWS Shield: protección contra DDoS
Un ataque de denegación de servicio distribuido (DDoS) intenta saturar tu aplicación con una avalancha de tráfico desde muchas fuentes a la vez, hasta que los usuarios reales ya no pueden entrar. AWS Shield es el servicio gestionado que defiende contra estos ataques.
Shield Standard
Shield Standard es automático y gratuito para todo cliente de AWS. No lo habilitas ni pagas por él. Defiende contra los ataques más comunes en las capas de red y de transporte, conocidos como ataques de capa 3 y capa 4, que apuntan a tu sitio o tus aplicaciones. Cuando lo usas junto con Amazon CloudFront y Amazon Route 53, obtienes protección sólida contra todos los ataques conocidos de la capa de infraestructura.
Shield Advanced
Shield Advanced es una suscripción de pago para aplicaciones que necesitan más. Añade detección y mitigación de ataques DDoS grandes y sofisticados, incluidos los ataques en la capa de aplicación (capa 7). Protege recursos como Amazon EC2, Elastic Load Balancing, CloudFront, Route 53 y AWS Global Accelerator.
Shield Advanced también te da visibilidad casi en tiempo real de los ataques, acceso 24/7 al equipo de respuesta DDoS de AWS y protección contra los picos de costo que un ataque puede generar en los recursos protegidos. Si tu sitio es un objetivo frecuente o el tiempo de inactividad te sale caro, Shield Advanced vale lo que cuesta.
AWS WAF: filtrar el tráfico web
AWS WAF es un firewall de aplicaciones web. Mientras Shield absorbe las avalanchas de tráfico, WAF mira cada solicitud HTTP y HTTPS y decide si la permite, la bloquea o solo la cuenta, según las reglas que tú definas.
WAF defiende contra exploits web comunes como la inyección SQL y el cross-site scripting (XSS). Puedes escribir reglas según la dirección IP de origen de una solicitud, el país de origen, los valores de los encabezados, el tamaño de la solicitud o cadenas en el cuerpo. También puedes empezar rápido con grupos de reglas administradas de AWS, incluidos conjuntos que cubren los riesgos del OWASP Top 10 y reglas que bloquean bots maliciosos.
WAF protege recursos que sirven tráfico web, como distribuciones de Amazon CloudFront, Application Load Balancers, APIs REST de Amazon API Gateway y APIs GraphQL de AWS AppSync. Una solicitud bloqueada recibe una respuesta HTTP 403 (prohibido) en lugar de tu contenido.
AWS Network Firewall: proteger tu VPC
AWS Network Firewall es un servicio gestionado que filtra el tráfico de red de las subredes de tus Amazon VPC. Mientras WAF trabaja sobre las solicitudes web que llegan a recursos públicos, Network Firewall se ubica dentro de tu red privada y controla el tráfico que entra y sale de ella.
Te da control detallado con un motor de reglas flexible. Puedes bloquear solicitudes salientes hacia dominios maliciosos conocidos, correr un sistema de prevención de intrusiones que inspecciona el tráfico en busca de exploits conocidos y filtrar el tráfico web por URL o nombre de dominio. Escala de forma automática con tu tráfico, así que no administras ninguna infraestructura de firewall por tu cuenta.
AWS Firewall Manager: gestionar la protección a escala
Configurar Shield Advanced, WAF y los grupos de seguridad cuenta por cuenta no escala cuando una empresa maneja decenas de cuentas de AWS. AWS Firewall Manager resuelve eso. Es un servicio de gestión central que te deja configurar las reglas de firewall una sola vez y aplicarlas en cada cuenta y recurso de tu AWS Organization.
Firewall Manager puede gestionar reglas de AWS WAF, protecciones de Shield Advanced, grupos de seguridad y network ACLs de Amazon VPC, AWS Network Firewall y el DNS Firewall de Amazon Route 53 Resolver. Cuando alguien crea una cuenta o un recurso nuevo, Firewall Manager lo pone de forma automática bajo las mismas políticas de seguridad, así nada queda sin protección.
Cómo encajan estos servicios
| Servicio | Contra qué protege | Dónde trabaja | Costo |
|---|---|---|---|
| AWS Shield Standard | Ataques DDoS comunes (capa 3 y 4) | El borde, todos los recursos de AWS | Gratis, automático |
| AWS Shield Advanced | DDoS grandes y sofisticados (capa 3, 4 y 7) | EC2, ELB, CloudFront, Route 53, Global Accelerator | Suscripción de pago |
| AWS WAF | Exploits web como inyección SQL y XSS | CloudFront, ALB, API Gateway, AppSync | Pago por regla y solicitud |
| AWS Network Firewall | Tráfico no deseado dentro de tu red | Subredes de Amazon VPC | Pago por firewall y tráfico |
| AWS Firewall Manager | Protección inconsistente entre cuentas | Central, en AWS Organizations | Pago por política |
El patrón es la defensa en capas. Shield absorbe la avalancha, WAF bloquea la solicitud maliciosa, Network Firewall controla el tráfico dentro de tu VPC y Firewall Manager mantiene todo consistente entre tus cuentas.
Consejos para el examen
- Shield Standard es gratis y automático para todos, y cubre los ataques DDoS comunes de capa 3 y 4. Shield Advanced es de pago y añade protección de capa 7, el equipo de respuesta DDoS y protección de costos.
- AWS WAF filtra solicitudes web y bloquea exploits como la inyección SQL y el cross-site scripting. Si una pregunta menciona solicitudes HTTP, exploits web o el OWASP Top 10, la respuesta es WAF.
- AWS Network Firewall protege el tráfico a nivel de la VPC, no las solicitudes web individuales.
- AWS Firewall Manager se trata de la gestión central en muchas cuentas de AWS Organizations. Si una pregunta pide cómo aplicar las mismas reglas en todas las cuentas, la respuesta es Firewall Manager.
