Seguridad y confiabilidad para nuevas soluciones

Tipos de reglas WAF, Shield Advanced, preservacion de IP de NLB, politicas de Auto Scaling, acoplamiento debil SQS/SNS y patrones Multi-AZ para SAP-C02.

En el Dominio 2 del SAP-C02, la seguridad y la confiabilidad no son preocupaciones separadas. Un sistema disenado de forma segura tambien es mas confiable. Este post cubre las capas de seguridad representadas por WAF, Shield y GuardDuty, los criterios para elegir entre NLB y ALB, los tipos de politicas de Auto Scaling y las arquitecturas de acoplamiento debil basadas en SQS y SNS — todo vinculado a escenarios reales del examen.

 

WAF — Tipos de reglas y destinos de conexion

AWS WAF es un firewall de aplicaciones web que defiende contra ataques HTTP/HTTPS de L7. Se conecta un WebACL a un ALB, API Gateway, distribucion de CloudFront o API de AppSync. La conexion directa a una instancia EC2 no es posible.

Tres tipos de reglas WAF aparecen frecuentemente en el examen. Rate-based Rules bloquean automaticamente una IP de origen que envie mas de un numero umbral de solicitudes en una ventana de cinco minutos. Son la defensa principal contra ataques HTTP Flood. Las condiciones Geo Match permiten o bloquean el acceso segun el pais de origen de la solicitud, usando la base de datos MaxMind GeoIP con actualizaciones automaticas. Las reglas IP Set permiten especificar rangos CIDR explicitos para permitir o bloquear.

Conoce la diferencia entre WAF Geo Match y el enrutamiento de Geolocation de Route 53. WAF Geo Match bloquea el trafico. Route 53 Geolocation enruta el trafico a un endpoint especifico — no bloquea.

Los logs de WAF se pueden transmitir en tiempo real a S3 mediante Kinesis Data Firehose. Los logs incluyen IP de origen, codigo de pais, regla coincidente y accion (ALLOW o BLOCK). Para requisitos de retencion a largo plazo por regulacion, aplica S3 Object Lock en modo Compliance.

 

Shield Advanced — Defensa DDoS L7 y proteccion de costos

Shield Standard se incluye en todas las cuentas AWS sin cargo. Defiende automaticamente contra ataques volumetricos L3/L4.

Shield Advanced es un servicio de pago que comienza en aproximadamente $3,000 por mes. Agrega soporte 24/7 del DDoS Response Team (DRT) para ataques DDoS L7, proteccion de costos que acredita los cargos excesivos de AWS causados por un ataque DDoS, y deteccion siempre activa con mitigacion automatica.

El patron estandar para defensa DDoS en capas es Shield (L3/L4) mas CloudFront (absorcion de trafico en el edge) mas WAF (bloqueo basado en reglas L7). Cuando el objetivo es costo minimo con proteccion basica, elige Shield Standard (gratis) mas CloudFront mas WAF.

 

NLB vs ALB — Criterios de seleccion

| Elemento | NLB | ALB | |----------|-----|-----| | Capa | L4 (TCP/UDP/TLS) | L7 (HTTP/HTTPS) | | IP fija | Elastic IP soportada | No soportada | | Preservacion de IP de origen | IP del cliente transmitida directamente | Se requiere cabecera X-Forwarded-For | | Grupos de seguridad | No soportado en el NLB mismo (usar SG de EC2) | Soportado | | Enrutamiento | Basado en IP:Puerto | Ruta URL / cabecera Host / parametros de consulta | | Conexion WAF | No soportada | Soportada |

NLB pasa la IP de origen del cliente directamente a la instancia EC2. Cuando se necesita control de acceso basado en IP, controlas el acceso mediante el grupo de seguridad en las instancias EC2 detras del NLB. No puedes conectar un grupo de seguridad directamente a un NLB.

Elige NLB para servicios basados en UDP (servidores de juegos, DNS) o cuando se requieren IPs fijas. Elige ALB cuando necesitas enrutamiento basado en HTTP, conexion WAF o enrutamiento basado en cabecera Host.

!Criterios para elegir entre NLB y ALB

Cifrado — KMS CMK, SSE, TLS, VPC Endpoints

Para cifrado en reposo, KMS CMK (Customer Managed Key) es el concepto clave. S3 ofrece tres opciones de cifrado del lado del servidor: SSE-S3 (claves administradas por AWS), SSE-KMS (KMS CMK) y SSE-C (claves proporcionadas por el cliente). Agregar una condicion de politica de bucket que niegue solicitudes donde sea false aplica acceso solo HTTPS.

Para cifrado en transito, TLS es el mecanismo. Cuando CloudFront se comunica con un origen via HTTPS, el CN o SAN en el certificado del origen debe coincidir exactamente con el nombre de dominio del origen de CloudFront. Los certificados autofirmados no se aceptan; se requiere un certificado firmado por una CA publica de confianza.

Los VPC Endpoints permiten acceder a servicios AWS sin pasar por internet. Los Gateway Endpoints son exclusivos para S3 y DynamoDB, usan un mecanismo basado en tabla de rutas y no tienen costo adicional. Los Interface Endpoints crean un ENI y generan un cargo por hora. Cuando necesitas acceder a S3 desde un entorno con internet restringido, usa un Gateway VPC Endpoint.

CloudHSM proporciona modulos de seguridad de hardware dedicados a los que ni siquiera AWS puede acceder. La autenticacion de quorum M de N requiere aprobacion de M de N administradores antes de que operaciones sensibles puedan ejecutarse. Elige CloudHSM cuando se deben cumplir requisitos HSM de PCI DSS.

 

Politicas de Auto Scaling — Target Tracking, Step, Predictive

Auto Scaling proporciona tres tipos de politicas dinamicas.

Target Tracking ajusta automaticamente la capacidad para mantener una metrica especificada en un valor objetivo. Estableces el objetivo — por ejemplo CPU al 70% o 1000 solicitudes por destino — y AWS calcula las acciones de escalado. Es el enfoque mas simple y recomendado.

Step Scaling define diferentes incrementos de escalado para diferentes condiciones de alarma. Por ejemplo: agregar 1 instancia cuando CPU esta entre 70-80%, 2 entre 80-90%, 4 cuando supera el 90%. Es util cuando los patrones de picos de trafico son predecibles.

Predictive Scaling usa machine learning para analizar patrones historicos de trafico y pre-escalar capacidad anticipandose a la demanda. Es efectivo para cargas de trabajo con variaciones de carga regulares, como un pico de trafico diario en la hora del almuerzo.

 

Acoplamiento debil — SQS, SNS, Step Functions

El acoplamiento debil reduce las dependencias directas entre componentes del sistema para que el fallo de un componente no se propague a todo el sistema.

SQS Standard Queue garantiza entrega al menos una vez pero no garantiza el orden. SQS FIFO Queue proporciona garantias de orden y procesamiento exactamente una vez, pero tiene un limite de rendimiento base de 300 TPS. Habilitar el modo de alto rendimiento eleva esto hasta 70,000 TPS.

El patron SNS fan-out entrega un solo evento a multiples colas SQS simultaneamente. Entregar eventos S3 directamente a Lambda crea riesgo de perdida de eventos cuando se superan los limites de concurrencia. Cambiar a SNS mas multiples colas SQS mas Lambda significa que SQS actua como buffer preservando mensajes cuando Lambda no puede procesarlos inmediatamente.

 

Puntos clave del examen

"Puede WAF conectarse directamente a EC2" -- No, solo ALB / CloudFront / API Gateway

"Bloquear trafico de un pais especifico" -- WAF Geo Match (Route 53 Geolocation enruta, no bloquea)

"Bloquear automaticamente ataques HTTP Flood" -- WAF Rate-based Rules

"Shield Advanced agrega sobre Standard" -- soporte DRT mas proteccion de costos mas deteccion siempre activa

"Preservacion de IP de origen NLB" -- IP del cliente pasada directamente (ALB necesita X-Forwarded-For)

"Aplicar grupo de seguridad directamente a NLB" -- no es posible, usar grupos de seguridad EC2 detras del NLB

"Acceder a S3 en entorno con internet restringido" -- S3 Gateway VPC Endpoint (sin costo adicional)

"HSM al que ni AWS puede acceder mas autenticacion de quorum" -- CloudHSM mas M de N

"Politica de Auto Scaling mas simple" -- Target Tracking

"Pre-escalar para evitar la latencia del escalado reactivo" -- Predictive Scaling o Scheduled Action

"Rendimiento base SQS FIFO" -- 300 TPS (70,000 TPS con modo de alto rendimiento)

"Proposito de RDS Multi-AZ" -- disponibilidad (Read Replica es para rendimiento de lectura)

Volver a la lista del blog