此內容已過時。這個版本的 Well-Architected 框架現在可以在以下位置找到: https://docs.aws.amazon.com/zh_tw/wellarchitected/2022-03-31/framework/security.html

SEC 5: 如何保護您的網路資源?

任何具有某種網路連線能力的工作負載,無論是網際網路或私有網路,都需要多層防禦來協助保護其不受外部和內部網路威脅的影響。

資源

Application Acceleration and Protection with Amazon CloudFront, AWS WAF, and AWS Shield
AWS Transit Gateway reference architectures for many VPCs"
Amazon VPC Security
Getting started with AWS WAF
AWS Firewall Manager
Amazon Inspector
Lab: Automated Deployment of VPC

最佳實務:

改進方案

建立網路層

  • 在 VPC 中建立子網路: 為每一層中建立子網路 (在包含多個可用區域的群組中),並建立路由表的關聯以控制路由。
    VPCs and subnets
    Route tables
  • 控制所有層級的流量

  • 控制 VPC 中的網路流量: 實作 VPC 的最佳實務以控制流量
    Amazon VPC security
    Lab: Automated Deployment of VPC
    VPC endpoints
    Amazon VPC security group
    Network ACLs
  • 控制邊緣的流量: 實作 Amazon CloudFront 等邊緣服務,以提供多一層的保護和其他功能。
    Amazon CloudFront use cases
    AWS Global Accelerator
    AWS Web Application Firewall (AWS WAF)
    Amazon Route 53
    Amazon VPC Ingress Routing
  • 控制私有網路流量: 實作可保護工作負載私有流量的服務。
    Amazon VPC Peering
    Amazon VPC Endpoint Services (AWS PrivateLink)
    Amazon VPC Transit Gateway
    AWS Direct Connect
    AWS Site-to-Site VPN
    AWS Client VPN
    Amazon S3 Access Points
  • 自動化網路保護

  • 針對以網頁為基礎的流量進行自動保護: AWS 提供的解決方案使用 AWS CloudFormation 自動部署一組 AWS WAF 規則,專門用於篩選常見網頁式攻擊。使用者可從預先設定的保護功能中進行選擇,以定義 AWS WAF 網頁存取控制清單 (web ACL) 中包含的規則。
    AWS WAF security automations
  • 考慮 APN 合作夥伴解決方案: APN 合作夥伴提供數百種領先業界的產品,這些產品與您內部部署環境中的現有控制項相當、相同或互相整合。這些產品可補充現有的 AWS 服務,讓您能夠在雲端和內部部署環境中部署全方位的安全架構,以及提供更流暢的體驗。
    Infrastructure security
  • 實作檢查和保護

  • 設定 Amazon GuardDuty: Amazon GuardDuty 是威脅偵測服務,可持續監控惡意活動和未經授權的行為,以保護 AWS 帳戶和工作負載。啟用 GuardDuty 並設定自動提醒。
    Amazon GuardDuty
    Lab: Automated Deployment of Detective Controls
  • 設定 VPC 流程日誌: VPC Flow Logs 讓您可以擷取有關往返 VPC 網路接口 IP 流量的資訊。流日誌資料可以發佈到 Amazon CloudWatch Logs 和 Amazon S3。建立流程日誌後,您可以在選定的目標位置擷取和檢視其資料。
  • 考慮將 VPC 流量鏡像化: 流量鏡像化是一項 Amazon VPC 功能,可用來從 Amazon EC2 執行個體的彈性網路界面複製網路流量,然後將流量傳送到頻外安全與監控設備,以進行內容檢查、威脅監控和故障排除。
    VPC traffic mirroring