Clément Schanen

Sécurité, identité et conformitéService global

Shield

Permet la protection contre les attaques DDoS

Fonctionnement

  • Protège automatiquement les applications contre les tentatives de saturation visant à rendre un service indisponible
  • Analyse en continu le trafic réseau et applique des mécanismes d’atténuation afin de détecter et bloquer les attaques DDoS en temps réel
  • Il existe deux niveaux de protection :
    • AWS Shield Standard (inclus gratuitement)
    • AWS Shield Advanced (version avancée payante)

AWS Shield Standard

  • Activé automatiquement et gratuitement pour tous les clients AWS
  • Protection de base contre les attaques DDoS les plus fréquentes
  • Protection des ressources : CloudFront, Route 53, Elastic Load Balancing, Global Accelerator
  • Analyse le trafic réseau global et applique automatiquement :
    • des mécanismes de détection
    • des règles d’atténuation
    • des filtres réseau

Ces protections fonctionnent sans configuration de l’utilisateur.

AWS Shield Advanced

  • Version payante qui offre une protection plus complète pour les applications critiques
  • Protection avancée contre :
    • attaques volumétriques plus complexes
    • attaques réseau sophistiquées
    • attaques ciblant des applications à fort trafic
  • Fonctionnalités principales :
    • détection avancée des attaques
    • métriques détaillées dans CloudWatch
    • visibilité sur les événements DDoS
    • alertes en temps réel

AWS DDoS Response Team (DRT)

  • Inclut dans Shield Advanced
  • Équipe d’experts AWS disponible 24h/24 7j/7
  • Ils peuvent aider à :
    • analyser une attaque en cours
    • mettre en place des règles de protection
    • ajuster les configurations WAF
    • optimiser la mitigation

Protection contre les coûts d’attaque

  • Une attaque DDoS peut provoquer une augmentation importante des coûts cloud :
    • surcharge du trafic réseau
    • auto scaling massif
    • augmentation du nombre de requêtes
  • Shield Advanced inclut une protection financière
  • AWS peut créditer les coûts générés par une attaque DDoS si celle-ci est confirmée