AWS Certified Cloud Practitioner
Services de protection réseau d'AWS
Découvrez comment AWS Shield, AWS WAF, AWS Network Firewall et AWS Firewall Manager protègent vos applications contre les attaques DDoS, les exploits web et le trafic réseau indésirable.
- Expliquer comment AWS Shield Standard et Shield Advanced protègent contre les attaques DDoS
- Décrire ce que filtre AWS WAF et quelles ressources il protège
- Identifier le rôle d'AWS Network Firewall à l'intérieur d'un VPC
- Expliquer comment AWS Firewall Manager centralise la protection sur de nombreux comptes
Protéger le périmètre réseau
Toute application qui accepte du trafic depuis internet possède un périmètre, le point où les requêtes extérieures atteignent vos ressources pour la première fois. C'est là que les attaquants sondent en premier, donc AWS propose plusieurs services qui filtrent et absorbent le trafic indésirable avant qu'il puisse nuire à votre application.
Ces services agissent à différents niveaux. Certains absorbent les vagues de trafic destinées à mettre votre site hors ligne. D'autres lisent chaque requête web et bloquent celles qui sont malveillantes. D'autres encore inspectent le trafic qui circule dans votre réseau privé. Vous en utilisez souvent plusieurs en même temps, parce que chacun arrête un type de menace différent.
AWS Shield : la protection contre les attaques DDoS
Une attaque par déni de service distribué (DDoS) cherche à submerger votre application sous un flot de trafic venu de nombreuses sources à la fois, jusqu'à ce que les vrais utilisateurs ne puissent plus y accéder. AWS Shield est le service géré qui défend contre ces attaques.
Shield Standard
Shield Standard est automatique et gratuit pour chaque client AWS. Vous ne l'activez pas et vous ne payez rien. Il défend contre les attaques les plus courantes des couches réseau et transport, appelées attaques de couche 3 et de couche 4, qui visent votre site ou vos applications. Utilisé avec Amazon CloudFront et Amazon Route 53, il offre une protection complète contre toutes les attaques connues au niveau de l'infrastructure.
Shield Advanced
Shield Advanced est un abonnement payant pour les applications qui ont besoin de plus. Il ajoute la détection et l'atténuation des attaques DDoS grandes et sophistiquées, y compris les attaques au niveau applicatif (couche 7). Il protège des ressources comme Amazon EC2, Elastic Load Balancing, CloudFront, Route 53 et AWS Global Accelerator.
Shield Advanced vous donne aussi une visibilité quasi en temps réel sur les attaques, un accès 24h/24 et 7j/7 à la AWS Shield Response Team, et une protection contre les pics de coûts qu'une attaque peut provoquer sur les ressources protégées. Si votre site est une cible fréquente ou si une interruption coûterait cher, Shield Advanced vaut son prix.
AWS WAF : filtrer le trafic web
AWS WAF est un pare-feu d'application web. Alors que Shield absorbe les vagues de trafic, WAF examine chaque requête HTTP et HTTPS et décide de l'autoriser, de la bloquer ou de la compter, selon les règles que vous définissez.
WAF défend contre les exploits web courants comme l'injection SQL et le cross-site scripting (XSS). Vous pouvez écrire des règles fondées sur l'adresse IP d'origine, le pays de provenance, des valeurs dans les en-têtes, la longueur d'une requête ou des chaînes dans le corps de la requête. Vous pouvez aussi démarrer vite avec des groupes de règles gérées par AWS, dont des ensembles qui traitent les risques du OWASP Top 10 et des règles qui bloquent les bots malveillants.
WAF protège les ressources qui servent du trafic web : les distributions Amazon CloudFront, les Application Load Balancers, les API REST d'Amazon API Gateway et les API GraphQL d'AWS AppSync. Une requête bloquée reçoit une réponse HTTP 403 (Forbidden) au lieu de votre contenu.
AWS Network Firewall : protéger votre VPC
AWS Network Firewall est un service géré qui filtre le trafic réseau des sous-réseaux de vos Amazon VPC. Là où WAF agit sur les requêtes web qui atteignent des ressources publiques, Network Firewall se place à l'intérieur de votre réseau privé et contrôle le trafic qui y entre et qui en sort.
Il offre un contrôle fin grâce à un moteur de règles flexible. Vous pouvez bloquer les requêtes sortantes vers des domaines connus comme malveillants, exécuter un système de prévention d'intrusion qui inspecte le trafic à la recherche d'exploits connus, et filtrer le trafic web par URL ou par nom de domaine. Il s'adapte automatiquement à votre trafic, donc vous ne gérez aucune infrastructure de pare-feu vous-même.
AWS Firewall Manager : gérer la protection à grande échelle
Configurer Shield Advanced, WAF et les groupes de sécurité un compte à la fois ne tient pas la charge quand une entreprise gère des dizaines de comptes AWS. AWS Firewall Manager résout ce problème. C'est un service de gestion centralisée qui vous laisse définir des règles de pare-feu une seule fois et les appliquer à chaque compte et ressource de votre organisation AWS Organizations.
Firewall Manager peut gérer les règles AWS WAF, les protections Shield Advanced, les groupes de sécurité et les ACL réseau d'Amazon VPC, AWS Network Firewall, et le pare-feu DNS d'Amazon Route 53 Resolver. Quand quelqu'un crée un compte ou une ressource, Firewall Manager le place automatiquement sous les mêmes politiques de sécurité, donc rien ne passe entre les mailles du filet.
Comment ces services s'articulent
| Service | Contre quoi il protège | Où il agit | Coût |
|---|---|---|---|
| AWS Shield Standard | Attaques DDoS courantes (couches 3 et 4) | Périphérie, toutes les ressources AWS | Gratuit, automatique |
| AWS Shield Advanced | DDoS grandes et sophistiquées (couches 3, 4 et 7) | EC2, ELB, CloudFront, Route 53, Global Accelerator | Abonnement payant |
| AWS WAF | Exploits web comme l'injection SQL et le XSS | CloudFront, ALB, API Gateway, AppSync | Paiement par règle et par requête |
| AWS Network Firewall | Trafic indésirable dans votre réseau | Sous-réseaux Amazon VPC | Paiement par pare-feu et par trafic |
| AWS Firewall Manager | Protection incohérente entre comptes | Centralisé, sur toute l'organisation AWS | Paiement par politique |
Le principe, c'est la défense en couches. Shield absorbe le flot, WAF bloque la requête malveillante, Network Firewall contrôle le trafic dans votre VPC, et Firewall Manager garde l'ensemble cohérent sur tous vos comptes.
Points clés pour l'examen
- Shield Standard est gratuit et automatique pour tout le monde, et il couvre les attaques DDoS courantes de couche 3 et 4. Shield Advanced est payant et ajoute la protection de couche 7, la Shield Response Team et la protection contre les surcoûts.
- AWS WAF filtre les requêtes web et bloque les exploits comme l'injection SQL et le cross-site scripting. Si une question parle de requêtes HTTP, d'exploits web ou du OWASP Top 10, la réponse est WAF.
- AWS Network Firewall protège le trafic au niveau du VPC, pas les requêtes web individuelles.
- AWS Firewall Manager sert à la gestion centralisée sur de nombreux comptes dans AWS Organizations. Si une question demande comment appliquer les mêmes règles à tous les comptes, la réponse est Firewall Manager.
