View a markdown version of this page

GAMESEC04-BP02 オリジンアクセスを承認されたコンテンツ配信ネットワーク (CDNs - ゲーム業界レンズ

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

GAMESEC04-BP02 オリジンアクセスを承認されたコンテンツ配信ネットワーク (CDNs

ユーザーがコンテンツ配信ネットワークを回避して、Amazon S3 バケットなどのオリジンからコンテンツに直接アクセスすることをブロックします。オリジンへのアクセスを承認された CDNs のみに制限することが重要です。これにより、オリジンからコンテンツを不必要に提供するデータ転送コストを削減できます。また、同じエントリポイントを介してオリジンコンテンツへのパブリックアクセスをフローすることで、セキュリティ体制を強化します。これにより、 AWS WAF レイヤー 7 フィルタリング、セキュリティ関連の HTTP リクエストパラメータのインジェクションと検査、分散サービス拒否 (DDoS) 保護などのエッジセキュリティコントロールをデプロイできます。

このベストプラクティスを活用しない場合のリスクレベル:

実装のガイダンス

Amazon S3 オリジンにこれらのコントロールを実装するには、Amazon CloudFront オリジンアクセスアイデンティティ (OAI) を使用して、S3 オブジェクトへのリクエストが CloudFront ディストリビューションから発信されていることを確認します。CloudFront ディストリビューション AWS WAF に関連付けて、レイヤー 7 フィルタリングを提供します。ただし、追加の CDNs からコンテンツを提供する場合は、1 つ以上のカスタム HTTP ヘッダーをオリジンリクエストに挿入するように CDN を設定できます。オリジンリクエストは、 によって検査 AWS WAF され、受信トラフィックが承認された CDN プロバイダーから発信されたことを確認できます。 

このアプローチは、オリジンが Application Load Balancer (ALB) の背後でホストされているときに、ユーザーが CDN プロバイダーを回避できないようにするためにも役立ちます。ALBs は Layer-7 保護のために に関連付ける AWS WAF ことができます。ALB によって検査されるカスタム HTTP ヘッダーを挿入して、ロードバランサーへの受信トラフィックを処理して検査 AWS WAF するように を設定できます AWS WAF。

お客様事例

AnyCompany Games は、ゲームアセット、ダウンロード可能なコンテンツ、パッチファイルを不正な直接アクセスから保護するのに役立つオリジンアクセス制限を実装しています。これにより、プレイヤーは適切な認証なしでセキュリティチェックをバイパスしたり、プレミアムコンテンツを取得したりできます。このアプローチにより、一元的なポイントを通じてコンテンツアクセスパターンをモニタリングできるため、協調攻撃や不正なコンテンツ再配布の存在を示す可能性のある疑わしいダウンロード動作を簡単に特定できます。

実装手順

  • Amazon CloudFront オリジンアクセスアイデンティティ (OAI) を使用して S3 オブジェクトへの直接アクセスを制限する

  • CloudFront または ALB AWS WAF に関連付けてレイヤー 7 フィルタリングを提供し、DDoS 攻撃や悪意のあるリクエストから保護します。

  • Cloudfront でカスタム HTTP ヘッダーを設定して、受信トラフィックが承認されたソースから発信されていることを確認します。