Protection réseau et optimisation des coûts
Auditer AWS WAF, Shield, Network Firewall et Route 53 Resolver DNS Firewall dans un seul compte, puis réduire la facture réseau en changeant le chemin que prennent les paquets.
Deux compétences d'opérateur que l'examen SOA-C03 pose côte à côte sur le même réseau. La première demande si les contrôles de protection sont réellement en train de protéger, plutôt que de simplement exister avec une facture. La seconde demande ce que chaque gigaoctet coûte sur son trajet, et quel changement de chemin réduit ce montant sans toucher à l'application.
Ce que couvre ce sujet
- Les 4 services de protection réseau et le trafic que chacun voit : Shield sur les inondations volumétriques, AWS WAF sur les requêtes HTTP, Network Firewall sur les paquets au périmètre du VPC, DNS Firewall sur les requêtes DNS sortantes
- Un cadre d'audit en 4 questions applicable à n'importe lequel : déployé, rattaché, appliquant, démontrable
- Les configurations qui laissent un contrôle observer sans agir : override de rule group sur Count, mitigation Shield sur count, stateless default Pass, règle DNS Firewall sur Alert
- Les liaisons qui mettent réellement un service dans le chemin : association d'un web ACL, liste de protections Shield, route tables et subnets de firewall, association d'un rule group à un VPC
- La preuve d'audit permanente avec les logs de service, les métriques CloudWatch, AWS Config et Security Hub, et la limite mono-compte face à AWS Firewall Manager
- Les 3 formes de frais réseau (frais horaires, traitement par Go, transfert par Go) et leur lecture par usage type dans le Cost and Usage Report
- L'arithmétique du NAT gateway, des gateway et interface endpoints, du trafic inter-AZ, de Transit Gateway et du peering, avec les points d'équilibre à retenir
Pourquoi c'est important
Les deux compétences partagent le même défaut d'intuition : ce qui compte n'est pas ce qui est déployé, mais ce que le chemin du trafic traverse. Un web ACL sans association et un NAT gateway devant du trafic S3 sont le même genre d'erreur, vue depuis la sécurité puis depuis la facture.
L'examen exploite cet angle avec des scénarios où tout a l'air correct. Le firewall existe et ses règles sont bonnes, mais les routes ne l'atteignent pas. La ligne de facture grossit, mais aucune ressource n'a été créée. Savoir quelle liaison vérifier en premier, et quel usage type nommer la cause, transforme ces énoncés en questions à réponse unique.
