Shield Advancedの必要性を確認

重要な公開サービスに必要なDDoS保護を検討してください。

説明

AWSは一般的なDDoS攻撃への基本的な保護を提供します。Shield Advancedは、対応リソースに追加の検知・緩和・対応機能を提供する有料サービスであり、すべてのリソースに必須ではありません。

想定される影響

追加の保護が必要なサービスでは、大規模な攻撃時に可用性や対応能力が要件を満たさないおそれがあります。

対処方法

サービスの重要度と費用を踏まえて必要性を判断してください。導入する場合は、対応リソースの実際の保護登録とFirewall Managerポリシーの対象範囲を確認してください。

例

ホストゾーンとEIP保護ポリシーは別の構成例です。ポリシーは指定アカウントのEIPを対象とし、Shield Advancedの契約とFirewall Managerの事前設定が必要です。

変更前

yaml
Resources:
  HostedZone:
    Type: AWS::Route53::HostedZone
    Properties:
      Name: "example.com"

変更後

yaml
Resources:
  MyEIP:
    Type: AWS::EC2::EIP

  Policy2:
    Type: AWS::FMS::Policy
    Properties:
      PolicyName: EipShieldProtection
      ExcludeResourceTags: false
      RemediationEnabled: true
      IncludeMap:
        ACCOUNT:
          - !Ref AWS::AccountId
      ResourceType: ResourceTypeList
      ResourceTypeList:
        - AWS::EC2::EIP
      SecurityServicePolicyData:
        Type: SHIELD_ADVANCED

参考資料