Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
GAMESEC04-BP02 Limite el acceso de origen a las redes de entrega de contenido autorizadas () CDNs
Impida que los usuarios eludan sus redes de entrega de contenido para acceder directamente al contenido de su origen, como sus buckets de Amazon S3. Es importante restringir el acceso a su origen únicamente a las personas autorizadas CDNs, lo que reduce los costos de transferencia de datos que se derivan de la publicación innecesaria de contenido fuera del origen. También mejora tu nivel de seguridad, ya que permite que el acceso público al contenido de origen pase por el mismo punto de entrada, donde puedes implementar controles de seguridad periféricos, como el filtrado de AWS WAF nivel 7, la inyección e inspección de parámetros de solicitud HTTP relacionados con la seguridad y las protecciones distribuidas contra la denegación de servicio. DDo
Nivel de riesgo expuesto si no se establece esta práctica recomendada: alto
Guía para la implementación
Para implementar estos controles para un origen de Amazon S3, puede usar una identidad de acceso al CloudFront origen (OAI) de Amazon, que verifica que las solicitudes a sus objetos de S3 se originan en su CloudFront distribución. AWS WAF Asócielo a su CloudFront distribución para proporcionar un filtrado de capa 7. Sin embargo, si estás publicando contenido desde una plataforma adicional CDNs, puedes configurar la CDN para que inserte uno o más encabezados HTTP personalizados en las solicitudes de origen, que se pueden inspeccionar AWS WAF para comprobar que el tráfico entrante proviene de tu proveedor de CDN autorizado.
Este enfoque también es útil para evitar que los usuarios eludan a tus proveedores de CDN cuando tu origen está alojado en un Application Load Balancer (ALB). ALBs se puede asociar a él para obtener protecciones de capa 7. AWS WAF Puedes configurarlo AWS WAF para insertar un encabezado HTTP personalizado que será inspeccionado por tu ALB para procesar e inspeccionar el tráfico entrante al balanceador de cargas. AWS WAF
Ejemplo de cliente
AnyCompany Games implementa restricciones de acceso a Origin para proteger los recursos del juego, el contenido descargable y los archivos de parches del acceso directo no autorizado, lo que podría permitir a los jugadores eludir los controles de seguridad u obtener contenido premium sin la debida autenticación. Este enfoque les permite monitorear los patrones de acceso al contenido a través de un punto centralizado, lo que les permite identificar fácilmente los comportamientos de descarga sospechosos que podrían indicar la presencia de ataques coordinados o de una redistribución de contenido no autorizada.
Pasos para la implementación
-
Utilice la identidad de acceso de CloudFront origen (OAI) de Amazon para restringir el acceso directo a los objetos S3
-
AWS WAF Conéctese a CloudFront nuestro ALB para proporcionar un filtrado de capa 7 y protegerse contra los ataques DDo S y las solicitudes maliciosas.
-
Configura encabezados HTTP personalizados en Cloudfront para comprobar que el tráfico entrante proviene de fuentes autorizadas.