Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
GAMESEC04-BP02 Beschränken Sie den Ursprungszugriff auf autorisierte Content Delivery Networks () CDNs
Blockieren Sie Benutzer daran, Ihre Content Delivery Networks zu umgehen, um direkt auf Inhalte von Ihrem Ursprung zuzugreifen, z. B. Ihre Amazon S3 S3-Buckets. Es ist wichtig, dass Sie den Zugriff auf Ihre Herkunft nur auf Ihre autorisierten Personen beschränken CDNs, um die Kosten für die Datenübertragung zu reduzieren, die durch die unnötige Bereitstellung von Inhalten außerhalb des Ursprungs entstehen. Es verbessert auch Ihre Sicherheitslage, indem der öffentliche Zugriff auf Ihre ursprünglichen Inhalte über denselben Zugangspunkt geleitet wird. Dort können Sie Edge-Sicherheitskontrollen wie AWS WAF Layer-7-Filterung, Injektion und Überprüfung sicherheitsrelevanter HTTP-Anforderungsparameter und verteilte Denial-of-Service (DDoS) -Schutzmaßnahmen einsetzen.
Risikostufe, wenn diese bewährte Methode nicht eingeführt wird: Hoch
Implementierungsleitfaden
Um diese Kontrollen für einen Amazon S3 S3-Ursprung zu implementieren, können Sie eine Amazon CloudFront Origin Access Identity (OAI) verwenden, die überprüft, ob Anfragen an Ihre S3-Objekte von Ihrer CloudFront Distribution stammen. Stellen Sie eine AWS WAF Verbindung zu Ihrer CloudFront Distribution her, um Layer-7-Filterung bereitzustellen. Wenn Sie jedoch Inhalte von zusätzlichen Quellen bereitstellen CDNs, können Sie das CDN so konfigurieren, dass ein oder mehrere benutzerdefinierte HTTP-Header in ursprüngliche Anfragen eingefügt werden. Anhand dieser können Sie überprüfen, ob der eingehende Datenverkehr von AWS WAF Ihrem autorisierten CDN-Anbieter stammt.
Dieser Ansatz ist auch nützlich, um zu verhindern, dass Benutzer Ihre CDN-Anbieter umgehen, wenn Ihr Ursprung hinter einem Application Load Balancer (ALB) gehostet wird. ALBs kann für Layer-7-Schutzmaßnahmen verwendet werden. AWS WAF Sie können so konfigurieren AWS WAF , dass ein benutzerdefinierter HTTP-Header eingefügt wird, der von Ihrem ALB überprüft wird, um den eingehenden Datenverkehr zum Load Balancer zu verarbeiten und zu überprüfen. AWS WAF
Kundenbeispiel
AnyCompany Games implementiert Beschränkungen für den Zugriff auf die Herkunft, um ihre Spielressourcen, herunterladbaren Inhalte und Patch-Dateien vor unberechtigtem direktem Zugriff zu schützen, der es Spielern ermöglichen könnte, Sicherheitsüberprüfungen zu umgehen oder Premium-Inhalte ohne ordnungsgemäße Authentifizierung zu erhalten. Dieser Ansatz ermöglicht es ihnen, die Zugriffsmuster auf Inhalte von einem zentralen Punkt aus zu überwachen, sodass sie leicht verdächtiges Download-Verhalten erkennen können, das auf koordinierte Angriffe oder die unbefugte Weiterverbreitung von Inhalten hinweisen könnte.
Implementierungsschritte
-
Verwenden Sie Amazon CloudFront Origin Access Identity (OAI), um den direkten Zugriff auf S3-Objekte einzuschränken
-
Stellen Sie eine Verbindung AWS WAF mit CloudFront oder ALB her, um Layer-7-Filterung bereitzustellen und sich vor DDo S-Angriffen und böswilligen Anfragen zu schützen.
-
Konfigurieren Sie benutzerdefinierte HTTP-Header in Cloudfront, um sicherzustellen, dass der eingehende Datenverkehr aus autorisierten Quellen stammt.