기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
GAMESEC04-BP02 권한 있는 콘텐츠 전송 네트워크(CDNs.
사용자가 콘텐츠 전송 네트워크를 우회하여 Amazon S3 버킷과 같은 오리진의 콘텐츠에 직접 액세스하지 못하도록 차단합니다. 오리진에 대한 액세스를 승인된 CDNs으로만 제한하는 것이 중요합니다. 이렇게 하면 오리진 외부에서 콘텐츠를 불필요하게 제공하는 데 드는 데이터 전송 비용이 줄어듭니다. 또한 AWS WAF 계층 7 필터링, 보안 관련 HTTP 요청 파라미터의 삽입 및 검사, 분산 서비스 거부(DDoS) 보호와 같은 엣지 보안 제어를 배포할 수 있는 동일한 진입점을 통해 오리진 콘텐츠에 대한 퍼블릭 액세스를 플로우하여 보안 태세를 개선합니다.
이 모범 사례가 확립되지 않을 경우 노출되는 위험 수준: 높음
구현 지침
Amazon S3 오리진에 대해 이러한 제어를 구현하려면 S3 객체에 대한 요청이 CloudFront 배포에서 시작되었는지 확인하는 Amazon CloudFront 오리진 액세스 ID(OAI)를 사용할 수 있습니다. CloudFront CloudFront 배포 AWS WAF 와 연결하여 계층 7 필터링을 제공합니다. 그러나 추가 CDNs 하나 이상의 사용자 지정 HTTP 헤더를 오리진 요청에 삽입하도록 CDN을 구성할 수 있습니다. 오리진 요청은에서 수신 트래픽이 승인된 CDN 공급자에서 시작되었는지 검사 AWS WAF 할 수 있습니다.
이 접근 방식은 오리진이 Application Load Balancer(ALB) 뒤에 호스팅될 때 사용자가 CDN 공급자를 우회하는 것을 방지하는 데에도 유용합니다. ALBs는 계층 7 보호를 위해와 AWS WAF 연결할 수 있습니다. ALB에서 검사할 사용자 지정 HTTP 헤더를 AWS WAF 삽입하여 로드 밸런서로 들어오는 트래픽을 처리하고 검사하도록를 구성할 수 있습니다 AWS WAF.
고객 사례
AnyCompany Games는 오리진 액세스 제한을 구현하여 플레이어가 보안 검사를 우회하거나 적절한 인증 없이 프리미엄 콘텐츠를 획득할 수 있는 무단 직접 액세스로부터 게임 자산, 다운로드 가능한 콘텐츠 및 패치 파일을 보호합니다. 이 접근 방식을 사용하면 중앙 집중식 지점을 통해 콘텐츠 액세스 패턴을 모니터링할 수 있으므로 조정된 공격 또는 무단 콘텐츠 재배포가 있음을 나타낼 수 있는 의심스러운 다운로드 동작을 쉽게 식별할 수 있습니다.
구현 단계
-
Amazon CloudFront 오리진 액세스 ID(OAI)를 사용하여 S3 객체에 대한 직접 액세스 제한
-
CloudFront 또는 ALB AWS WAF 와 연결하여 계층 7 필터링을 제공하고 DDoS 공격 및 악의적인 요청으로부터 보호합니다.
-
Cloudfront에서 사용자 지정 HTTP 헤더를 구성하여 수신 트래픽이 승인된 소스에서 시작되는지 확인합니다.