Pular para o conteúdo

Tema

Arquiteturas seguras · tema 5 de 7

Proteção de borda: WAF, Shield e Firewall Manager

30 min · 2 vídeos · 10 cards · 1 drill

Por que cai

É o cenário 'a aplicação está sob ataque' do Domínio 1, e ele tem sempre a mesma armadilha: WAF e Shield parecem sinônimos e não são. Quem sabe que WAF é camada 7 com regra e Shield é camada 3 e 4 contra volume elimina duas alternativas antes de ler o resto. A segunda armadilha é onde anexar: WAF não vai em EC2 nem em NLB.

Pré-teste · 1 de 2

responda antes de ver

Uma aplicação web atrás de um Application Load Balancer recebe requisições com padrões de injeção de SQL em um formulário. Qual serviço deve ser usado para bloqueá-las?

Quanta certeza você tem?

Vídeo · português · 30 min

Explica DDoS antes de explicar os serviços, que é a ordem certa: sem entender o ataque, WAF e Shield parecem a mesma coisa. Anote em que camada cada um trabalha; é a distinção que a prova testa.

Em uma frase

WAF lê a requisição HTTP e bloqueia por regra; Shield absorve DDoS por volume na rede (Standard grátis, Advanced com equipe e proteção de custo); Firewall Manager aplica os dois em todas as contas. A prova pergunta qual serviço para qual ataque e onde cada um se anexa.

Dois ataques, dois serviços

A confusão que a prova explora é tratar WAF e Shield como a mesma coisa. Não são, e a diferença está na camada:

WAFShield StandardShield Advanced
Camada7: conteúdo HTTP3 e 4: rede e transporte3, 4 e 7 com detecção avançada
Contra o quêInjeção, XSS, bots, abuso por IP, geografiaDDoS volumétrico comum (SYN flood, reflexão)DDoS grande e sofisticado
CustoPor Web ACL, regra e requisiçãoGratuito, ativo em toda contaAssinatura mensal com compromisso
ExtrasRegras gerenciadas, regra de taxaNenhumEquipe de resposta 24x7, proteção contra custo do ataque, relatórios
Quando é a respostaEnunciado fala em requisição, formulário, padrão, IP abusivoNunca precisa ser 'escolhido': já está láEnunciado exige equipe, reembolso ou proteção de EIP e Global Accelerator
WAFWeb Application Firewall: inspeciona requisições HTTP e HTTPS e aplica regras de permitir, bloquear ou contar. Trabalha com Web ACLs anexadas a CloudFront, ALB, API Gateway, AppSync ou Cognito. ShieldProteção contra DDoS. O Standard é automático e gratuito; o Advanced acrescenta equipe de resposta, proteção contra o custo gerado pelo ataque e detecção mais fina.

Onde o WAF se anexa, e onde não

A segunda armadilha é de topologia. O WAF não vai em instância EC2 nem em Network Load Balancer. Ele se anexa a:

  • CloudFront, o ponto mais comum: protege na borda, antes de o tráfego chegar à região.
  • Application Load Balancer.
  • API Gateway (REST e HTTP).
  • AppSync e Cognito (user pool).

Se o enunciado tem EC2 direto na internet e pede WAF, a resposta envolve pôr um ALB ou um CloudFront na frente primeiro.

Regras gerenciadas: onde mora o "menor esforço"

O WAF aceita regras escritas à mão, mas a prova prefere os grupos de regras gerenciadas: conjuntos mantidos pela AWS ou por parceiros para injeção de SQL, XSS, bots conhecidos, IPs de má reputação e regras por linguagem ou framework. Quando o enunciado diz "menor esforço operacional", a alternativa com regras gerenciadas vence a alternativa com regras próprias.

Firewall Manager: os dois em escala

Firewall ManagerServiço que aplica políticas de WAF, Shield Advanced, grupos de segurança e Network Firewall em todas as contas do Organizations, inclusive nas criadas depois.

Cenário: "40 contas, todas as aplicações expostas precisam da mesma Web ACL, inclusive as futuras". Config detecta; SCP não sabe o que é WAF; StackSets cria mas não associa a recurso novo. O Firewall Manager faz os dois: cria e associa, hoje e nas contas de amanhã.

Como responder o cenário

Primeiro, que tipo de ataque: conteúdo de requisição (WAF), volume de rede (Shield) ou abuso por cliente (regra de taxa no WAF)? Segundo, onde o serviço se anexa: se não há CloudFront, ALB ou API Gateway, a alternativa precisa criar um. Terceiro, escala: várias contas é Firewall Manager. E lembre: grupo de segurança e NACL não leem HTTP; quando aparecem como resposta para ataque de aplicação, são o distrator.

Se quiser outro ângulo1 vídeo
Complementar e feito para prova. Assista só o trecho de WAF, Shield e Firewall Manager; o resto do vídeo cobre os outros temas deste módulo.

Como cai na sabatina

Uma aplicação atrás de um ALB sofre injeção de SQL e um pico de requisições de um mesmo IP. Qual serviço resolve com o MENOR esforço operacional?

Erros comuns

  • Usar Shield para injeção de SQL. Shield olha volume e padrão de rede, não o conteúdo da requisição HTTP; inspeção de conteúdo é WAF.
  • Anexar WAF a uma instância EC2 ou a um NLB. WAF se anexa a CloudFront, ALB, API Gateway, AppSync e Cognito; NLB e EC2 direto não têm WAF.
  • Achar que Shield Standard precisa ser ligado ou pago. Está ativo em toda conta, de graça, e cobre os ataques de rede mais comuns; a prova só pede Advanced quando há exigência explícita de resposta dedicada, proteção contra custo do ataque ou visibilidade avançada.
  • Tentar bloquear IP no WAF com regra normal quando o problema é volume de um mesmo cliente. A regra certa é a de taxa (rate-based), que bloqueia sozinha quem passa de N requisições em 5 minutos.
  • Configurar WAF conta por conta numa organização. Regras iguais em várias contas é Firewall Manager, que também aplica Shield Advanced e grupos de segurança em escala.
  • Esquecer que um grupo de segurança não substitui nada disso. Grupo de segurança filtra porta e origem; não lê HTTP nem absorve DDoS.

Flashcards

Card 1 de 10

0 certos · 0 a rever

Drill

Qual serviço para qual ataque?

Para cada situação, diga qual serviço a prova espera.

  1. 1.Tentativas de injeção de SQL num formulário de login.

  2. 2.Ataque volumétrico de rede que faz o Auto Scaling subir dezenas de instâncias e a fatura explodir.

  3. 3.As regras de WAF precisam valer em todas as contas, inclusive nas que ainda vão ser criadas.

  4. 4.Só as instâncias da camada web podem alcançar o banco na porta 3306.

  5. 5.Um mesmo IP faz 5.000 requisições por minuto a uma API.

Quiz · 1 de 4

Uma empresa executa uma aplicação web em instâncias EC2 atrás de um Application Load Balancer. A equipe detectou tentativas de injeção de SQL e cross-site scripting vindas de vários países. Qual solução bloqueia esses ataques com o MENOR esforço operacional?

Explique para um gerente

Explique em um minuto para alguém de negócio a diferença entre 'alguém está tentando invadir pelo formulário' e 'alguém está derrubando o site com volume', e por que cada um tem um serviço.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além3 artigos