Fonctions d'AWS Shield
Pourquoi choisir AWS Shield ?
AWS Shield protège les réseaux et les applications en identifiant les problèmes de configuration de sécurité du réseau et en défendant les applications contre l'exploitation active du web et les attaques par déni de service distribué (DDoS). Pour ce faire, AWS Shield propose deux fonctionnalités clés :
Le contrôleur de sécurité réseau AWS Shield (dans la version préliminaire) effectue une analyse de vos ressources pour vous aider à visualiser la topologie de votre réseau, à identifier les problèmes de configuration et à recevoir des recommandations de mesures correctives exploitables.
AWS Shield Advanced offre pour une protection DDoS gérée, une atténuation automatique permanente des événements DDoS sophistiqués afin de minimiser les durées d'indisponibilité et la latence des applications. Vous pouvez personnaliser votre stratégie de protection contre les attaques DDoS à l'aide de contrôles de sécurité spécifiques à l'application et des conseils d'experts de la Shield Response Team lors d'incidents DDoS actifs.
AWS Shield Standard
Ouvrir tout
Tous les clients AWS bénéficient des protections automatiques d'AWS Shield Standard, sans frais supplémentaires. AWS Shield Standard protège contre les attaques de déni de services DDoS les plus courantes et les plus fréquemment rencontrées sur les couches de réseau et de transport qui ciblent vos applications ou votre site web. Lorsque vous utilisez AWS Shield Standard avec Amazon CloudFront et Amazon Route 53, vous bénéficiez d'une protection de disponibilité complète contre toutes les attaques d'infrastructure (couches 3 et 4) connues.
AWS Shield Standard assure une surveillance continue du flux du réseau qui inspecte le trafic entrant vers les services AWS et applique une combinaison de signatures de trafic, d'algorithmes d'anomalie et d'autres techniques d'analyse pour détecter le trafic malveillant en temps réel. Shield Standard fixe des seuils statiques pour chaque type de ressource AWS, mais ne fournit pas de protection personnalisée à vos applications.
Des techniques d'atténuation automatisées sont intégrées à AWS Shield Standard, offrant aux services AWS sous-jacents une protection contre les attaques courantes et fréquentes des infrastructures. Les atténuations automatiques étant appliquées en ligne pour protéger les services AWS, il n'existe aucun impact sur la latence. Shield Standard utilise des techniques comme le filtrage déterministe des paquets et la régulation du trafic en fonction des priorités pour contrer automatiquement les attaques de base de la couche réseau.
AWS Shield Advanced
Ouvrir toutPour obtenir des niveaux de protection supérieurs contre les attaques ciblant vos applications s'exécutant sur des ressources Amazon Elastic Compute Cloud (EC2), Elastic Load Balancing (ELB), Amazon CloudFront, AWS Global Accelerator et Amazon Route 53, vous pouvez souscrire un abonnement à AWS Shield Advanced. Outre les protections des couches réseau et de transport fournies avec la version standard, Shield Advanced fournit davantage de fonctions de détection et d'atténuation des risques contre les attaques DDoS plus vastes et complexes, une visibilité quasiment en temps réel des attaques, et l'intégration à AWS WAF, un pare-feu pour applications Web. Shield Advanced vous permet également d’avoir accès 24 h/24 et 7 j/7 à l’équipe AWS Shield Response Team (SRT) et la protection contre les pics associés au DDoS dans vos frais EC2, ELB, CloudFront, Global Accelerator et Route 53.
AWS Shield Advanced fournit une détection personnalisée basée sur des modèles de trafic à votre adresse IP élastique, à ELB, à CloudFront, à Global Accelerator ou aux ressources Route 53. Grâce aux techniques supplémentaires de surveillance adaptées aux ressources et aux régions, Shield Advanced détecte les attaques DDoS plus discrètes et vous en informe. Shield Advanced détecte également les attaques de la couche application telles que les inondations HTTP ou les inondations de requêtes DNS en basant le trafic sur votre application et en identifiant les anomalies.
AWS Shield Advanced utilise l'état de vos applications pour améliorer la réactivité et la précision dans la détection et l'atténuation des attaques. Vous pouvez définir une surveillance de l'état dans Route 53 et l'associer à une ressource protégée par Shield Advanced via la console ou l'API. Ainsi, Shield Advanced peut détecter les attaques ayant un impact sur l'état de votre application plus rapidement et à des seuils de trafic plus bas, améliorant ainsi la résilience aux attaques DDoS de votre application et empêchant les fausses notifications positives. Le statut de l'état de la ressource est également accessible à l'équipe SRT afin qu'elle puisse hiérarchiser de manière appropriée la réponse aux applications malsaines. Vous pouvez appliquer la détection basée sur l'état à tous les types de ressources que Shield Advanced prend en charge, à savoir les adresses IP Elastic, ELB, CloudFront, Global Accelerator et Route 53.
AWS Shield Advanced fournit d'autres atténuations automatiques plus sophistiquées pour les attaques ciblant vos applications s'exécutant sur des ressources protégées EC2, ELB, CloudFront, Global Accelerator et Route 53. Grâce à des techniques de routage avancées, Shield Advanced déploie automatiquement des fonctionnalités d'atténuation supplémentaires pour protéger votre application contre les attaques DDoS. Pour les clients disposant d'un support Business ou Enterprise, l'équipe SRT applique également des mesures d'atténuation manuelles pour les attaques DDoS plus complexes et sophistiquées qui pourraient être uniques à votre application. Pour la protection de la couche d'application, vous pouvez utiliser le groupe de règles gérées AWS WAF (L7) contre les attaques DDoS de la couche d'application AWS WAF inclus dans l'abonnement AWS Shield Advanced. Ce groupe de règles est conçu pour détecter et atténuer automatiquement les événements DDoS de la couche application en quelques secondes. Dans le cadre de votre abonnement, vous recevrez jusqu'à 50 milliards de requêtes AWS WAF par mois calendrier par compte payeur abonné vers des ressources protégées par WAF. Le trafic détecté par cet AMR comme DDoS ne compte pas dans les 50 milliards tant qu'il n'est pas en mode comptage. Les demandes supérieures à 50 milliards seront facturées conformément à la page de tarification d'AWS Shield Advanced. Vous pouvez également contacter directement l'équipe SRT pour qu'elle fixe des règles AWS WAF personnalisées pour vous en réponse à une attaque DDoS de la couche applicative. L'équipe SRT diagnostique l'attaque et, avec votre autorisation, applique des mesures d'atténuation pour vous, réduisant ainsi la durée pendant laquelle vos applications pourraient être affectées par une attaque DDoS en cours.
AWS Shield Advanced peut automatiquement protéger les applications web en atténuant les événements DDoS de la couche applicative (C7) sans intervention manuelle de votre part ni de la part de l'équipe AWS SRT. Les règles AWS WAF sont créées dans vos WebACL pour atténuer automatiquement les événements, ou vous pouvez les activer en mode comptage uniquement. Cela vous permet de répondre rapidement aux événements DDoS afin d'éviter une durée d'indisponibilité de l'application à la suite d'une attaque DDoS sur la couche applicative.
AWS Shield Advanced fournit un engagement proactif de l’équipe SRT lorsqu’un événement DDoS est détecté. Lorsque vous activez l'engagement proactif, l'équipe SRT vous contacte directement si une surveillance de l'état Route 53 associée à votre ressource protégée détecte l'état malsain lors d'un événement DDoS. Ainsi, vous pouvez entrer en contact avec des experts plus rapidement lorsque la disponibilité de votre application est affectée par une attaque suspecte. L'intervention proactive est disponible pour les événements de la couche transport et réseau sur les adresses IP Elastic et des accélérateurs Global Accelerator, ainsi que pour les attaques de la couche application dans les distributions CloudFront et Application Load Balancer ( les équilibreurs de charge d'application).
AWS Shield Advanced vous permet de regrouper les ressources dans des groupes de protection, vous offrant ainsi un moyen en libre-service de personnaliser l'étendue de la détection et de l'atténuation de votre application en traitant plusieurs ressources comme une seule unité. Le regroupement de ressources améliore la fiabilité de détection, réduit les faux positifs, simplifie la protection automatique des ressources nouvellement créées et réduit le délai d'atténuation des attaques portées contre plusieurs ressources. Par exemple, si une application se compose de quatre distributions CloudFront, vous pouvez leur ajouter un groupe de protection à des fins de détection et de protection pour l'ensemble des ressources. Les rapports peuvent également être consommés au niveau du groupe de protection, ce qui offre une vision plus holistique de l'état général des applications.
AWS Shield Advanced offre une visibilité totale sur les attaques DDoS, avec une notification en temps quasi réel via Amazon CloudWatch et des diagnostics détaillés sur la console AWS WAF et AWS Shield ou les API. Vous pouvez également afficher un résumé des attaques antérieures depuis la console. Lorsque vous utilisez la protection de la couche application (L7) contre les DDoS pour AWS WAF, vous bénéficiez d'une visibilité sur les événements DDoS protégés par ce groupe de règles dans la console AWS WAF.
AWS Shield Advanced intègre la protection contre les coûts DDoS. Il s'agit d'une mesure destinée à empêcher des attaques DDoS de générer des surcoûts en provoquant des pics d'utilisation des ressources EC2, ELB, CloudFront, Global Accelerator et Route 53 protégées. Si l'une ou l'autre de ces ressources protégées se met à augmenter verticalement en réponse à une attaque DDoS, vous pouvez demander des crédits Shield Advanced via votre canal AWS support habituel.
Pour les clients bénéficiant des plans de support Business ou Enterprise, AWS Shield Advanced vous donne accès à l’équipe SRT 24 h/24 et 7 j/7. Vous pouvez contacter cette dernière avant, pendant ou après une attaque DDoS. L'équipe SRT trie les incidents, identifie les CA racines et applique des mesures d'atténuation pour vous. L'équipe SRT a une grande expertise pour réagir et atténuer rapidement les attaques DDoS chez les clients AWS.
AWS Shield Advanced est disponible sur tous les emplacements périphériques CloudFront, Global Accelerator et Route 53. Vous pouvez protéger vos applications Web hébergées n'importe où dans le monde en déployant CloudFront devant votre application. Les serveurs d'origine peuvent être de type Amazon Simple Storage Service (S3), EC2, ELB ou un serveur personnalisé en dehors d'AWS. Vous pouvez également activer des protections directement sur des adresses IP Elastic ou des instances ELB dans toutes les Régions AWS où Shield Advanced est disponible.
Les clients AWS Shield Advanced peuvent utiliser AWS Firewall Manager pour appliquer des protection Shield Advanced et AWS WAF dans l'ensemble de leur organisations. Le coût de Firewall Manager est inclus dans les frais d'abonnement à Shield Advanced. Avec Firewall Manager, vous pouvez configurer automatiquement des stratégies qui protègent plusieurs comptes et ressources. Firewall Manager audite automatiquement les comptes pour rechercher les ressources nouvelles ou non protégées, et vérifie que Shield Advanced et AWS WAF sont appliqués universellement. Ainsi, les développeurs peuvent agir rapidement et déployer de nouvelles applications avec la certitude que les protections appropriées seront automatiquement appliquées. Pour en savoir plus sur ce service de gestion de la sécurité, consultez AWS Firewall Manager.
Contrôleur de sécurité réseau AWS Shield (version préliminaire)
Ouvrir toutObtenez une vue complète de votre environnement AWS grâce à une topologie de réseau qui montre en un coup d'œil les connexions aux ressources, les configurations de sécurité et les problèmes de sécurité potentiels. Cette vue regroupe les ressources par balises et modèles de connectivité, ce qui vous permet de comprendre les relations entre les ressources et leur exposition sur Internet. Cela vous permet d'identifier rapidement les problèmes de sécurité critiques, qu'il s'agisse d'un accès trop permissif ou de la protection des applications contre des menaces telles que l'injection SQL.
Un niveau de gravité est attribué aux ressources en fonction de leurs résultats de sécurité réseau les plus sévères afin de vous aider à comprendre quelles ressources de votre environnement sont correctement configurées en fonction de leur contexte réseau, des meilleures pratiques AWS et des renseignements sur les menaces. Les résultats sont classés par ordre de gravité dans un tableau de bord pour vous aider à déterminer facilement quels problèmes de configuration nécessitent votre attention immédiate.
Corrigez rapidement les erreurs de configuration de sécurité du réseau à l'aide des services et des ensembles de règles recommandés pour atténuer chaque résultat. Les recommandations sont fournies sous forme d'instructions étape par étape.
Analysez les problèmes de sécurité de votre réseau en langage naturel avec le contrôleur de sécurité réseau AWS Shield depuis Amazon Q Developer. Avec Amazon Q, vous pouvez poser des questions sur les résultats en matière de sécurité du réseau, explorer les problèmes et recevoir des recommandations de correction de la part de la console de gestion AWS et des applications de chat.
Protection de la couche application (L7) contre les DDoS (L7)
Ouvrir toutLa protection de la couche application (L7) contre les DDoS est un groupe de règles gérées par AWS conçu pour défendre automatiquement les applications contre les attaques par déni de service distribué (DDoS) en quelques secondes. Ce groupe AWS Managed Rules surveille les données de trafic afin d'établir une base de référence quelques minutes après l'activation, puis exploite des modèles de machine learning pour détecter les anomalies liées aux modèles de trafic normaux. Lorsque le trafic s'écarte de la base de référence établie, le système applique automatiquement des règles conçues pour traiter les demandes suspectes. Cette fonctionnalité est conçue pour garantir la disponibilité de vos applications sur Amazon CloudFront, Application Load Balancer et la passerelle API contre les événements DDoS émergents.
La protection de la couche application (L7) contre les DDoS vous permet de protéger vos applications sans avoir à configurer et à gérer manuellement les règles. Cette fonctionnalité propose des options personnalisables pour répondre aux besoins de vos applications, telles que la configuration des paramètres de sensibilité des règles et l'inspection des chemins URI spécifiques des applications.
En savoir plus sur la protection de la couche application (L7) contre les DDoS.
Conçu pour atténuer les événements DDoS émergents au niveau de la couche applicative en quelques secondes
Les règles gérées AWS pour AWS WAF sont déjà configurées pour vous faire gagner du temps
Personnalisez votre défense DDoS de couche 7 en fonction de votre application grâce à des contrôles de sensibilité