View a markdown version of this page

GAMESEC04-BP02 Limita l'accesso all'origine alle reti di distribuzione dei contenuti autorizzate () CDNs - Games Industry Lens

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

GAMESEC04-BP02 Limita l'accesso all'origine alle reti di distribuzione dei contenuti autorizzate () CDNs

Impedisci agli utenti di aggirare le tue reti di distribuzione dei contenuti per accedere direttamente ai contenuti dalla tua origine, come i bucket Amazon S3. È importante limitare l'accesso all'origine ai soli utenti autorizzati CDNs, in modo da ridurre i costi di trasferimento dei dati derivanti dalla distribuzione inutile di contenuti al di fuori dell'origine. Inoltre, migliora il livello di sicurezza mediante l'accesso pubblico ai contenuti di origine attraverso lo stesso punto di ingresso, dove è possibile implementare controlli di sicurezza all'avanguardia come il filtraggio di AWS WAF livello 7, l'inserimento e l'ispezione dei parametri di richiesta HTTP relativi alla sicurezza e le protezioni Distributed Denial of Service (S). DDo

Livello di rischio associato se questa best practice non fosse adottata: elevato

Guida all’implementazione

Per implementare questi controlli per un'origine Amazon S3, puoi utilizzare un'identità di accesso di CloudFront origine Amazon (OAI), che verifica che le richieste ai tuoi oggetti S3 provengano dalla tua distribuzione. CloudFront Associati alla tua CloudFront distribuzione per AWS WAF fornire filtri di livello 7. Tuttavia, se offrite contenuti aggiuntivi CDNs, potete configurare il CDN per inserire una o più intestazioni HTTP personalizzate nelle richieste di origine, che possono essere controllate AWS WAF per verificare che il traffico in entrata provenga dal vostro provider CDN autorizzato. 

Questo approccio è utile anche per evitare che gli utenti eludano i provider CDN quando l'origine è ospitata su un Application Load Balancer (ALB). ALBs può essere associato a per protezioni di livello 7. AWS WAF Puoi configurare l'inserimento AWS WAF di un'intestazione HTTP personalizzata che verrà ispezionata dal tuo ALB per elaborare e ispezionare il traffico in entrata verso il sistema di bilanciamento del carico. AWS WAF

Esempio del cliente

AnyCompany Games implementa restrizioni di accesso all'origine per proteggere le risorse di gioco, i contenuti scaricabili e i file di patch da accessi diretti non autorizzati che potrebbero consentire ai giocatori di aggirare i controlli di sicurezza o ottenere contenuti premium senza un'autenticazione adeguata. Questo approccio consente loro di monitorare i modelli di accesso ai contenuti attraverso un punto centralizzato, semplificando l'identificazione di comportamenti di download sospetti che potrebbero indicare la presenza di attacchi coordinati o di ridistribuzione non autorizzata dei contenuti.

Passaggi dell’implementazione

  • Usa Amazon CloudFront Origin Access Identity (OAI) per limitare l'accesso diretto agli oggetti S3

  • AWS WAF Associati al CloudFront nostro ALB per fornire filtri di livello 7 e contribuire alla protezione dagli attacchi DDo S e dalle richieste dannose.

  • Configura intestazioni HTTP personalizzate in Cloudfront per verificare che il traffico in entrata provenga da fonti autorizzate.