View a markdown version of this page

GAMESEC04-BP02 Limiter l'accès d'origine aux réseaux de diffusion de contenu (CDN) autorisés - Lens de l'industrie du jeu

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

GAMESEC04-BP02 Limiter l'accès d'origine aux réseaux de diffusion de contenu (CDN) autorisés

Empêchez les utilisateurs de contourner vos réseaux de diffusion de contenu pour accéder directement au contenu depuis votre origine, tel que vos compartiments Amazon S3. Il est important de limiter l'accès à votre source aux seuls CDN autorisés, afin de réduire les coûts de transfert de données liés à la diffusion inutile de contenu provenant de l'origine. Il améliore également votre niveau de sécurité en diffusant l'accès public à votre contenu d'origine via le même point d'entrée, où vous pouvez déployer des contrôles de sécurité de pointe tels que le filtrage de AWS WAF couche 7, l'injection et l'inspection de paramètres de requête HTTP liés à la sécurité et des protections contre le déni de service distribué (DDoS).

Niveau d’exposition au risque si cette bonne pratique n’est pas respectée : élevé

Directives d’implémentation

Pour implémenter ces contrôles pour une origine Amazon S3, vous pouvez utiliser une Amazon CloudFront Origin Access Identity (OAI), qui vérifie que les demandes adressées à vos objets S3 proviennent de votre CloudFront distribution. Associez-le AWS WAF à votre CloudFront distribution pour fournir un filtrage de couche 7. Toutefois, si vous diffusez du contenu provenant de CDN supplémentaires, vous pouvez configurer le CDN pour insérer un ou plusieurs en-têtes HTTP personnalisés dans les demandes d'origine, qui peuvent être inspectées AWS WAF pour vérifier que le trafic entrant provient de votre fournisseur de CDN autorisé. 

Cette approche est également utile pour empêcher les utilisateurs de contourner vos fournisseurs de CDN lorsque votre origine est hébergée derrière un équilibreur de charge d'application (ALB). Des ALB peuvent être associés à des protections AWS WAF de couche 7. Vous pouvez configurer AWS WAF pour insérer un en-tête HTTP personnalisé qui sera inspecté par votre ALB pour traiter et inspecter le trafic entrant vers l'équilibreur de charge. AWS WAF

Exemple client

AnyCompany Games met en œuvre des restrictions d'accès à l'origine pour protéger ses ressources de jeu, son contenu téléchargeable et ses fichiers de correctifs contre tout accès direct non autorisé qui pourrait permettre aux joueurs de contourner les contrôles de sécurité ou d'obtenir du contenu premium sans authentification appropriée. Cette approche leur permet de surveiller les modèles d'accès au contenu via un point centralisé, ce qui leur permet d'identifier facilement les comportements de téléchargement suspects susceptibles d'indiquer la présence d'attaques coordonnées ou une redistribution de contenu non autorisée.

Étapes d’implémentation

  • Utilisez Amazon CloudFront Origin Access Identity (OAI) pour restreindre l'accès direct aux objets S3

  • AWS WAF Associez-le à CloudFront ou ALB pour fournir un filtrage de couche 7 et contribuer à la protection contre les attaques DDoS et les requêtes malveillantes.

  • Configurez des en-têtes HTTP personnalisés dans Cloudfront pour vérifier que le trafic entrant provient de sources autorisées.