Sécurité, identité et conformitéService global
WAF
Web Application Firewall
Permet de filtrer, surveiller et bloquer des requêtes web malveillantes
Fonctionnement
- Pare-feu applicatif positionné sur la couche 7 du modèle OSI (http/https)
- S’applique en amont des services exposés (CloudFront, ALB, API Gateway, AppSync) les requêtes sont analysées avant d’atteindre l’application
Concepts clés
Web ACL (Access Control List)
- Ressource principale de WAF
- Contient une liste ordonnée de règles
- Associée à une seule ressource (CloudFront, ALB, API Gateway…)
Rules
- Ensemble formé d’une condition et d’une action (Block, Allow, Count)
- Les règles sont évaluées dans l’ordre de priorité
Types de règles
IP-based rules
- Autoriser / bloquer des IP ou plages CIDR
- Utilise des IP Sets
Geo-based rules
- Filtre par pays
- Basé sur la géolocalisation IP
Header / Query / URI rules
- Conditions sur les headers, les paramètres, la méthode (GET, POST…) ou le path
Types de règles
Pattern matching
- Détection des injections SQL, Cross-Site Scripting (XSS), regex personnalisées
Rate-based rules
- Limite le nombre de requêtes par IP
Managed rules
- Ensemble de règles prêtes à l’emploi fournies par AWS
- basées sur OWASP Top10, bots connus, attaques communes
Monitoring
- Métriques CloudWatch pour les requêtes bloquées / autorisées
- Logs du WAF envoyable vers S3, CloudWatch ou Firehose
Le mode COUNT permet de compter les requêtes afin de les analyser sans les bloquer
Coûts
- Facturation basée sur :
- nombre de Web ACL
- nombre de règles
- nombre de requêtes analysées