AWS Certified Cloud Practitioner

Serviços de proteção de rede da AWS

Veja como AWS Shield, AWS WAF, AWS Network Firewall e AWS Firewall Manager protegem suas aplicações contra ataques DDoS, exploits web e tráfego de rede indesejado.

Iniciante 16 minutos 4 Objetivos de aprendizado
  1. Explicar como o AWS Shield Standard e o Shield Advanced protegem contra ataques DDoS
  2. Descrever o que o AWS WAF filtra e quais recursos ele pode proteger
  3. Identificar o papel do AWS Network Firewall dentro de uma VPC
  4. Explicar como o AWS Firewall Manager centraliza a proteção em várias contas

Proteção do perímetro de rede

Toda aplicação que aceita tráfego da internet tem um perímetro, o ponto onde as requisições de fora chegam primeiro aos seus recursos. É nesse perímetro que os atacantes começam a sondar, então a AWS oferece vários serviços que filtram e absorvem o tráfego indesejado antes que ele cause dano.

Esses serviços atuam em camadas diferentes. Alguns absorvem enxurradas de tráfego que tentam derrubar seu site. Alguns leem cada requisição web e bloqueiam as maliciosas. Outros inspecionam o tráfego que circula dentro da sua rede privada. Você costuma usar mais de um ao mesmo tempo, porque cada um barra um tipo diferente de ameaça.

AWS Shield: proteção contra DDoS

Um ataque de negação de serviço distribuída (DDoS) tenta sobrecarregar sua aplicação com uma enxurrada de tráfego vindo de muitas origens ao mesmo tempo, até que os usuários reais não consigam mais acessá-la. O AWS Shield é o serviço gerenciado que defende contra esses ataques.

Shield Standard

O Shield Standard é automático e gratuito para todo cliente da AWS. Você não precisa ativá-lo nem pagar por ele. Ele defende contra os ataques mais comuns de rede e transporte, conhecidos como ataques de camada 3 e camada 4, que miram seu site ou suas aplicações. Quando você o usa junto com o Amazon CloudFront e o Amazon Route 53, ganha proteção forte contra todos os ataques de infraestrutura conhecidos.

Shield Advanced

O Shield Advanced é uma assinatura paga para aplicações que precisam de mais. Ele adiciona detecção e mitigação de ataques DDoS grandes e sofisticados, inclusive na camada de aplicação (camada 7). Protege recursos como Amazon EC2, Elastic Load Balancing, CloudFront, Route 53 e AWS Global Accelerator.

O Shield Advanced também dá visibilidade quase em tempo real dos ataques, acesso 24x7 à equipe de resposta do AWS Shield e proteção contra os picos de custo que um ataque pode gerar nos recursos protegidos. Se o seu site é alvo frequente ou se a indisponibilidade sai cara, o Shield Advanced vale o investimento.

AWS WAF: filtragem de tráfego web

O AWS WAF é um firewall de aplicação web. Enquanto o Shield absorve enxurradas de tráfego, o WAF olha cada requisição HTTP e HTTPS e decide se permite, bloqueia ou apenas conta cada uma, com base nas regras que você define.

O WAF defende contra exploits web comuns como injeção de SQL e cross-site scripting (XSS). Você pode criar regras baseadas no endereço IP de origem, no país de origem, em valores nos cabeçalhos, no tamanho da requisição ou em strings no corpo dela. Também dá para começar rápido com grupos de regras gerenciadas da AWS, incluindo conjuntos que cobrem os riscos do OWASP Top 10 e regras que bloqueiam bots ruins.

O WAF protege recursos que servem tráfego web, incluindo distribuições do Amazon CloudFront, Application Load Balancers, APIs REST do Amazon API Gateway e APIs GraphQL do AWS AppSync. Uma requisição bloqueada recebe uma resposta HTTP 403 (Forbidden) no lugar do seu conteúdo.

AWS Network Firewall: proteção da sua VPC

O AWS Network Firewall é um serviço gerenciado que filtra o tráfego de rede das sub-redes das suas Amazon VPCs. Enquanto o WAF atua nas requisições web que chegam aos recursos públicos, o Network Firewall fica dentro da sua rede privada e controla o tráfego que entra e sai dela.

Ele dá controle fino com um mecanismo de regras flexível. Você pode bloquear requisições de saída para domínios reconhecidamente maliciosos, rodar um sistema de prevenção de intrusões que inspeciona o tráfego em busca de exploits conhecidos e filtrar o tráfego web por URL ou nome de domínio. Ele escala sozinho com o seu tráfego, então você não gerencia nenhuma infraestrutura de firewall.

AWS Firewall Manager: gerenciar a proteção em escala

Configurar Shield Advanced, WAF e security groups uma conta por vez não escala quando uma empresa roda dezenas de contas AWS. O AWS Firewall Manager resolve esse problema. É um serviço de gestão central que deixa você configurar regras de firewall uma vez e aplicá-las em todas as contas e recursos da sua AWS Organization.

O Firewall Manager consegue gerenciar regras do AWS WAF, proteções do Shield Advanced, security groups e network ACLs da Amazon VPC, AWS Network Firewall e o Route 53 Resolver DNS Firewall. Quando alguém cria uma conta ou um recurso novo, o Firewall Manager o traz automaticamente para as mesmas políticas de segurança, então nada escapa sem proteção.

Como esses serviços se combinam

ServiçoProtege contraOnde atuaCusto
AWS Shield StandardDDoS comum (camadas 3 e 4)Borda, todos os recursos AWSGratuito, automático
AWS Shield AdvancedDDoS grande e sofisticado (camadas 3, 4 e 7)EC2, ELB, CloudFront, Route 53, Global AcceleratorAssinatura paga
AWS WAFExploits web como injeção de SQL e XSSCloudFront, ALB, API Gateway, AppSyncCobrança por regra e requisição
AWS Network FirewallTráfego indesejado dentro da redeSub-redes da Amazon VPCCobrança por firewall e tráfego
AWS Firewall ManagerProteção inconsistente entre contasCentral, em toda a AWS OrganizationCobrança por política

O padrão é a defesa em camadas. O Shield absorve a enxurrada, o WAF bloqueia a requisição ruim, o Network Firewall controla o tráfego dentro da sua VPC e o Firewall Manager mantém tudo consistente entre as contas.

Dicas para a prova

  • O Shield Standard é gratuito e automático para todos, e cobre os ataques DDoS comuns de camada 3 e 4. O Shield Advanced é pago e adiciona proteção na camada 7, a equipe de resposta do Shield e proteção de custo.
  • O AWS WAF filtra requisições web e bloqueia exploits como injeção de SQL e cross-site scripting. Se a questão fala em requisições HTTP, exploits web ou OWASP Top 10, a resposta é WAF.
  • O AWS Network Firewall protege o tráfego no nível da VPC, não as requisições web individuais.
  • O AWS Firewall Manager é sobre gestão central em várias contas de uma AWS Organization. Se a questão pergunta como aplicar as mesmas regras em todas as contas, a resposta é Firewall Manager.