설명
AWS는 일반적인 DDoS 공격에 기본 보호를 제공합니다. Shield Advanced는 지원되는 리소스에 추가 탐지·완화·대응 기능을 제공하는 유료 서비스이며, 모든 리소스에 반드시 필요한 것은 아닙니다.
잠재적 영향
추가 보호가 필요한 서비스에 이를 준비하지 않으면 대규모 공격 중 가용성과 대응 역량이 요구 수준에 못 미칠 수 있습니다.
해결 방법
서비스 중요도와 비용을 고려해 Shield Advanced 필요성을 판단하세요. 도입한다면 지원 대상의 실제 보호 등록과 Firewall Manager 정책 범위를 확인하세요.
예시
호스팅 영역과 EIP 보호 정책은 서로 다른 구성 예시입니다. 정책은 지정 계정의 EIP를 대상으로 하며, Shield Advanced 구독과 Firewall Manager 사전 설정이 필요합니다.
변경 전
yaml
Resources:
HostedZone:
Type: AWS::Route53::HostedZone
Properties:
Name: "example.com"
변경 후
yaml
Resources:
MyEIP:
Type: AWS::EC2::EIP
Policy2:
Type: AWS::FMS::Policy
Properties:
PolicyName: EipShieldProtection
ExcludeResourceTags: false
RemediationEnabled: true
IncludeMap:
ACCOUNT:
- !Ref AWS::AccountId
ResourceType: ResourceTypeList
ResourceTypeList:
- AWS::EC2::EIP
SecurityServicePolicyData:
Type: SHIELD_ADVANCED