Arquiteturas seguras · tema 5 de 7
Proteção de borda: WAF, Shield e Firewall Manager
30 min · 2 vídeos · 10 cards · 1 drill
Por que cai
É o cenário 'a aplicação está sob ataque' do Domínio 1, e ele tem sempre a mesma armadilha: WAF e Shield parecem sinônimos e não são. Quem sabe que WAF é camada 7 com regra e Shield é camada 3 e 4 contra volume elimina duas alternativas antes de ler o resto. A segunda armadilha é onde anexar: WAF não vai em EC2 nem em NLB.
Pré-teste · 1 de 2
responda antes de verUma aplicação web atrás de um Application Load Balancer recebe requisições com padrões de injeção de SQL em um formulário. Qual serviço deve ser usado para bloqueá-las?
Vídeo · português · 30 min
Em uma frase
WAF lê a requisição HTTP e bloqueia por regra; Shield absorve DDoS por volume na rede (Standard grátis, Advanced com equipe e proteção de custo); Firewall Manager aplica os dois em todas as contas. A prova pergunta qual serviço para qual ataque e onde cada um se anexa.
Dois ataques, dois serviços
A confusão que a prova explora é tratar WAF e Shield como a mesma coisa. Não são, e a diferença está na camada:
| WAF | Shield Standard | Shield Advanced | |
|---|---|---|---|
| Camada | 7: conteúdo HTTP | 3 e 4: rede e transporte | 3, 4 e 7 com detecção avançada |
| Contra o quê | Injeção, XSS, bots, abuso por IP, geografia | DDoS volumétrico comum (SYN flood, reflexão) | DDoS grande e sofisticado |
| Custo | Por Web ACL, regra e requisição | Gratuito, ativo em toda conta | Assinatura mensal com compromisso |
| Extras | Regras gerenciadas, regra de taxa | Nenhum | Equipe de resposta 24x7, proteção contra custo do ataque, relatórios |
| Quando é a resposta | Enunciado fala em requisição, formulário, padrão, IP abusivo | Nunca precisa ser 'escolhido': já está lá | Enunciado exige equipe, reembolso ou proteção de EIP e Global Accelerator |
Onde o WAF se anexa, e onde não
A segunda armadilha é de topologia. O WAF não vai em instância EC2 nem em Network Load Balancer. Ele se anexa a:
- CloudFront, o ponto mais comum: protege na borda, antes de o tráfego chegar à região.
- Application Load Balancer.
- API Gateway (REST e HTTP).
- AppSync e Cognito (user pool).
Se o enunciado tem EC2 direto na internet e pede WAF, a resposta envolve pôr um ALB ou um CloudFront na frente primeiro.
Regras gerenciadas: onde mora o "menor esforço"
O WAF aceita regras escritas à mão, mas a prova prefere os grupos de regras gerenciadas: conjuntos mantidos pela AWS ou por parceiros para injeção de SQL, XSS, bots conhecidos, IPs de má reputação e regras por linguagem ou framework. Quando o enunciado diz "menor esforço operacional", a alternativa com regras gerenciadas vence a alternativa com regras próprias.
Firewall Manager: os dois em escala
Firewall Manager— Serviço que aplica políticas de WAF, Shield Advanced, grupos de segurança e Network Firewall em todas as contas do Organizations, inclusive nas criadas depois.Cenário: "40 contas, todas as aplicações expostas precisam da mesma Web ACL, inclusive as futuras". Config detecta; SCP não sabe o que é WAF; StackSets cria mas não associa a recurso novo. O Firewall Manager faz os dois: cria e associa, hoje e nas contas de amanhã.
Como responder o cenário
Primeiro, que tipo de ataque: conteúdo de requisição (WAF), volume de rede (Shield) ou abuso por cliente (regra de taxa no WAF)? Segundo, onde o serviço se anexa: se não há CloudFront, ALB ou API Gateway, a alternativa precisa criar um. Terceiro, escala: várias contas é Firewall Manager. E lembre: grupo de segurança e NACL não leem HTTP; quando aparecem como resposta para ataque de aplicação, são o distrator.
Se quiser outro ângulo1 vídeo
Como cai na sabatina
“Uma aplicação atrás de um ALB sofre injeção de SQL e um pico de requisições de um mesmo IP. Qual serviço resolve com o MENOR esforço operacional?”
Erros comuns
- Usar Shield para injeção de SQL. Shield olha volume e padrão de rede, não o conteúdo da requisição HTTP; inspeção de conteúdo é WAF.
- Anexar WAF a uma instância EC2 ou a um NLB. WAF se anexa a CloudFront, ALB, API Gateway, AppSync e Cognito; NLB e EC2 direto não têm WAF.
- Achar que Shield Standard precisa ser ligado ou pago. Está ativo em toda conta, de graça, e cobre os ataques de rede mais comuns; a prova só pede Advanced quando há exigência explícita de resposta dedicada, proteção contra custo do ataque ou visibilidade avançada.
- Tentar bloquear IP no WAF com regra normal quando o problema é volume de um mesmo cliente. A regra certa é a de taxa (rate-based), que bloqueia sozinha quem passa de N requisições em 5 minutos.
- Configurar WAF conta por conta numa organização. Regras iguais em várias contas é Firewall Manager, que também aplica Shield Advanced e grupos de segurança em escala.
- Esquecer que um grupo de segurança não substitui nada disso. Grupo de segurança filtra porta e origem; não lê HTTP nem absorve DDoS.
Flashcards
Card 1 de 10
0 certos · 0 a reverDrill
Qual serviço para qual ataque?
Para cada situação, diga qual serviço a prova espera.
1.Tentativas de injeção de SQL num formulário de login.
2.Ataque volumétrico de rede que faz o Auto Scaling subir dezenas de instâncias e a fatura explodir.
3.As regras de WAF precisam valer em todas as contas, inclusive nas que ainda vão ser criadas.
4.Só as instâncias da camada web podem alcançar o banco na porta 3306.
5.Um mesmo IP faz 5.000 requisições por minuto a uma API.
Quiz · 1 de 4
Uma empresa executa uma aplicação web em instâncias EC2 atrás de um Application Load Balancer. A equipe detectou tentativas de injeção de SQL e cross-site scripting vindas de vários países. Qual solução bloqueia esses ataques com o MENOR esforço operacional?
Explique para um gerente
Explique em um minuto para alguém de negócio a diferença entre 'alguém está tentando invadir pelo formulário' e 'alguém está derrubando o site com volume', e por que cada um tem um serviço.
Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.
Prefiro falar em voz alta
00:00
Toque para gravar, ou responda em voz alta sem gravar