網路安全主管中的關鍵概念 - AWS WAFAWS Firewall Manager、 AWS Shield Advanced和 AWS Shield 網路安全主管

推出 的新主控台體驗 AWS WAF

您現在可以使用更新後的體驗,在主控台的任何位置存取 AWS WAF 功能。如需詳細資訊,請參閱使用更新的主控台體驗

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

網路安全主管中的關鍵概念

注意

AWS Shield 網路安全主管處於公開預覽版本,可能會有所變更。

資源

處理應用程式流量的運算、聯網和安全資源:

  • 運算 – Amazon Elastic Compute Cloud 執行個體

  • 網路 – Application Load Balancer、Amazon API Gateways、Amazon CloudFront 分佈、VPC 子網路和 VPC 彈性網路介面 ENIs)

  • 安全 – AWS WAF Web ACLs、VPC 安全群組和 VPC 網路存取控制清單 NACLs)

問題清單

有關缺少或設定錯誤網路安全服務的提醒,其嚴重性等級為 NONE、InformationAL、LOW、MEDIUM、 HIGH 或 CRITICAL。網路安全主管會透過評估每個資源的組態設定和威脅情報來產生問題清單。

嚴重性

根據 AWS 最佳實務和威脅情報,測量資源對潛在安全事件的漏洞。嚴重性評估會同時考慮潛在的漏洞和現有的保護。資源的嚴重性層級符合其最嚴重的問題清單,如果沒有問題清單,則顯示為無。

網路拓撲

網路的視覺化呈現,顯示資源連線、網際網路暴露和標籤型關係。使用拓撲檢視來調查資源及其問題清單。

了解網路安全主管調查結果

注意

AWS Shield 網路安全主管處於公開預覽版本,可能會有所變更。

網路安全主管會針對其分析的每種資源類型產生特定問題清單。這些調查結果可協助您識別安全問題並採取適當的動作。下表依資源類型列出所有可能的調查結果。

依資源類型分類的網路安全主管問題清單
資源類型 問題清單說明
Application Load Balancer
  • 位於 CloudFront 分佈後方,但也會公開至網際網路

  • 缺少對機器人的保護

  • 具有 DDoS 活動

  • 缺少防火牆保護

  • 防火牆設定錯誤

  • 具有未設定的防火牆

  • 不受請求洪水影響

  • 不受 Web 漏洞的保護

Amazon API Gateway
  • 缺少對機器人的保護

  • 缺少防火牆保護

  • 防火牆設定錯誤

  • 具有未設定的防火牆

  • 不受請求洪水影響

  • 不受 Web 漏洞的保護

Amazon CloudFront
  • 缺少對機器人的保護

  • 具有 DDoS 活動

  • 缺少防火牆保護

  • 防火牆設定錯誤

  • 具有未設定的防火牆

  • 不受請求洪水影響

  • 不受 Web 漏洞的保護

Amazon Elastic Compute Cloud (EC2) 執行個體
  • 允許來自所有連接埠上所有 IP 範圍的傳入存取

  • 允許從遠端桌面通訊協定連接埠 (連接埠 3389) 上的所有 IP 範圍傳入存取

  • 允許 SSH 連接埠 (連接埠 22) 上所有 IP 範圍的傳入存取

  • 允許傳出存取所有連接埠上的所有 IP 範圍

  • 位於沒有防火牆保護的 Application Load Balancer 後方

  • 位於 CloudFront 分佈後方的 Application Load Balancer 後方,但也會公開至網際網路

  • 位於沒有防火牆保護的 CloudFront 分發後方

  • 缺少對機器人的保護

  • 不受請求洪水影響

  • 位於設定錯誤的防火牆後方

  • 位於未設定的防火牆後方

  • 位於未受 Web 漏洞保護的資源後方

VPC 安全群組
  • 允許來自所有連接埠上所有 IP 範圍的傳入存取

  • 允許從遠端桌面通訊協定連接埠 (連接埠 3389) 上的所有 IP 範圍傳入存取

  • 允許 SSH 連接埠 (連接埠 22) 上所有 IP 範圍的傳入存取

  • 允許傳出存取所有連接埠上的所有 IP 範圍

VPC 網路存取控制清單 (NACL)
  • 允許來自所有連接埠上所有 IP 範圍的傳入存取

  • 允許從遠端桌面通訊協定連接埠 (連接埠 3389) 上的所有 IP 範圍傳入存取

  • 允許 SSH 連接埠 (連接埠 22) 上所有 IP 範圍的傳入存取

  • 允許傳出存取所有連接埠上的所有 IP 範圍

AWS WAF Web ACL
  • 具有機器人活動

  • 缺少對機器人的保護

  • 設定錯誤

  • 未連接至任何資源

  • 未設定為防止請求洪水

  • 沒有規則

  • 未設定為防止 Web 漏洞