説明
AWSは一般的なDDoS攻撃への基本的な保護を提供します。Shield Advancedは、対応リソースに追加の検知・緩和・対応機能を提供する有料サービスであり、すべてのリソースに必須ではありません。
想定される影響
追加の保護が必要なサービスでは、大規模な攻撃時に可用性や対応能力が要件を満たさないおそれがあります。
対処方法
サービスの重要度と費用を踏まえて必要性を判断してください。導入する場合は、対応リソースの実際の保護登録とFirewall Managerポリシーの対象範囲を確認してください。
例
ホストゾーンとEIP保護ポリシーは別の構成例です。ポリシーは指定アカウントのEIPを対象とし、Shield Advancedの契約とFirewall Managerの事前設定が必要です。
変更前
yaml
Resources:
HostedZone:
Type: AWS::Route53::HostedZone
Properties:
Name: "example.com"
変更後
yaml
Resources:
MyEIP:
Type: AWS::EC2::EIP
Policy2:
Type: AWS::FMS::Policy
Properties:
PolicyName: EipShieldProtection
ExcludeResourceTags: false
RemediationEnabled: true
IncludeMap:
ACCOUNT:
- !Ref AWS::AccountId
ResourceType: ResourceTypeList
ResourceTypeList:
- AWS::EC2::EIP
SecurityServicePolicyData:
Type: SHIELD_ADVANCED