View a markdown version of this page

GAMESEC04-BP02 Batasi akses asal ke jaringan pengiriman konten resmi (CDN) - Lensa Industri Game

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

GAMESEC04-BP02 Batasi akses asal ke jaringan pengiriman konten resmi (CDN)

Blokir pengguna agar tidak menghindari jaringan pengiriman konten Anda untuk langsung mengakses konten dari sumber Anda, seperti bucket Amazon S3 Anda. Penting untuk membatasi akses ke sumber Anda hanya untuk CDN resmi Anda, yang mengurangi biaya transfer data dari penyajian konten yang tidak perlu di luar asal. Ini juga meningkatkan postur keamanan Anda dengan mengalirkan akses publik ke konten asal Anda melalui titik masuk yang sama, di mana Anda dapat menerapkan kontrol keamanan tepi seperti penyaringan AWS WAF lapisan 7, injeksi dan inspeksi parameter permintaan HTTP terkait keamanan, dan perlindungan penolakan layanan terdistribusi (DDoS).

Tingkat risiko yang terjadi jika praktik terbaik ini tidak diterapkan: Tinggi

Panduan implementasi

Untuk menerapkan kontrol ini untuk asal Amazon S3, Anda dapat menggunakan identitas akses CloudFront asal Amazon (OAI), yang memverifikasi bahwa permintaan ke objek S3 Anda berasal dari distribusi Anda CloudFront . Kaitkan AWS WAF dengan CloudFront distribusi Anda untuk menyediakan penyaringan layer-7. Namun, jika Anda menyajikan konten dari CDN tambahan, Anda dapat mengonfigurasi CDN untuk memasukkan satu atau lebih header HTTP kustom ke permintaan asal yang dapat diperiksa dengan AWS WAF memverifikasi bahwa lalu lintas masuk berasal dari penyedia CDN resmi Anda. 

Pendekatan ini juga berguna untuk membantu mencegah pengguna menghindari penyedia CDN Anda saat asal Anda dihosting di belakang Application Load Balancer (ALB). ALB dapat dikaitkan dengan perlindungan AWS WAF layer-7. Anda dapat mengonfigurasi AWS WAF untuk menyisipkan header HTTP khusus yang akan diperiksa oleh ALB Anda untuk memproses dan memeriksa lalu lintas masuk ke penyeimbang beban oleh AWS WAF.

Contoh pelanggan

AnyCompany Game menerapkan pembatasan akses asal untuk membantu melindungi aset game mereka, konten yang dapat diunduh, dan file patch dari akses langsung yang tidak sah yang dapat memungkinkan pemain melewati pemeriksaan keamanan atau mendapatkan konten premium tanpa otentikasi yang tepat. Pendekatan ini memungkinkan mereka untuk memantau pola akses konten melalui titik terpusat, sehingga mudah bagi mereka untuk mengidentifikasi perilaku pengunduhan yang mencurigakan yang mungkin menunjukkan adanya serangan terkoordinasi atau redistribusi konten yang tidak sah.

Langkah-langkah implementasi

  • Gunakan identitas akses CloudFront asal Amazon (OAI) untuk membatasi akses langsung ke objek S3

  • Asosi AWS WAF asikan dengan CloudFront atau ALB untuk menyediakan penyaringan layer-7 dan membantu melindungi dari serangan DDoS dan permintaan berbahaya.

  • Konfigurasikan header HTTP kustom di Cloudfront untuk memverifikasi bahwa lalu lintas masuk berasal dari sumber resmi.