As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
GAMESEC04-BP02 Limite o acesso de origem às redes autorizadas de entrega de conteúdo () CDNs
Impeça que os usuários burlem suas redes de distribuição de conteúdo para acessar diretamente o conteúdo de sua origem, como seus buckets do Amazon S3. É importante restringir o acesso à sua origem somente aos autorizados CDNs, o que reduz os custos de transferência de dados decorrentes da veiculação desnecessária de conteúdo fora da origem. Também melhora sua postura de segurança ao direcionar o acesso público ao seu conteúdo de origem pelo mesmo ponto de entrada, onde você pode implantar controles de segurança de ponta, como filtragem de AWS WAF camada 7, injeção e inspeção de parâmetros de solicitação HTTP relacionados à segurança e proteções distribuídas de negação de serviço (S). DDo
Nível de risco exposto se esta prática recomendada não for estabelecida: Alto
Orientação para implementação
Para implementar esses controles para uma origem do Amazon S3, você pode usar uma identidade de acesso de CloudFront origem da Amazon (OAI), que verifica se as solicitações para seus objetos do S3 são originárias da sua distribuição. CloudFront Associe-se AWS WAF à sua CloudFront distribuição para fornecer filtragem de camada 7. No entanto, se você estiver veiculando conteúdo adicional CDNs, poderá configurar a CDN para inserir um ou mais cabeçalhos HTTP personalizados nas solicitações de origem, que podem ser inspecionadas AWS WAF para verificar se o tráfego de entrada foi originado do seu provedor de CDN autorizado.
Essa abordagem também é útil para ajudar a evitar que os usuários burlem seus provedores de CDN quando sua origem está hospedada por trás de um Application Load Balancer (ALB). ALBs pode ser associado a quatro AWS WAF proteções de camada 7. Você pode configurar AWS WAF para inserir um cabeçalho HTTP personalizado que será inspecionado pelo seu ALB para processar e inspecionar o tráfego de entrada para o balanceador de carga. AWS WAF
Exemplo de cliente
AnyCompany A Games implementa restrições de acesso ao Origin para ajudar a proteger seus ativos de jogos, conteúdo para download e arquivos de patch contra acesso direto não autorizado, o que pode permitir que os jogadores ignorem as verificações de segurança ou obtenham conteúdo premium sem a autenticação adequada. Essa abordagem permite que eles monitorem os padrões de acesso ao conteúdo por meio de um ponto centralizado, facilitando a identificação de comportamentos suspeitos de download que possam indicar a presença de ataques coordenados ou redistribuição não autorizada de conteúdo.
Etapas de implementação
-
Use a identidade de acesso de CloudFront origem da Amazon (OAI) para restringir o acesso direto aos objetos do S3
-
AWS WAF Associe-se ao CloudFront nosso ALB para fornecer filtragem de camada 7 e ajudar a proteger contra ataques DDo S e solicitações maliciosas.
-
Configure cabeçalhos HTTP personalizados no Cloudfront para verificar se o tráfego de entrada vem de fontes autorizadas.