Superposer les deux pour une défense en profondeur
Combinez les deux pare-feu pour renforcer la sécurité de votre réseau.
Superposer les deux pour une défense en profondeur est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Défense en profondeur
La défense en profondeur consiste à superposer des contrôles indépendants afin qu’une défaillance ou une lacune de l’un d’eux n’expose pas la charge de travail. Dans un VPC, les groupes de sécurité et les ACL réseau sont deux de ces couches ; ils sont complétés par les tables de routage, WAF et Network Firewall pour former des barrières qui se chevauchent autour de vos ressources.
Des forces complémentaires
Les groupes de sécurité offrent un contrôle précis, par ressource et avec état, fondé uniquement sur des règles d’autorisation. Les NACL offrent un contrôle global, à l’échelle du sous-réseau et sans état, avec des autorisations et des refus. Les utiliser ensemble vous permet de définir une base générale pour le sous-réseau tout en réglant précisément chaque ressource.
Les deux doivent autoriser
Pour qu’un trafic entrant atteigne une instance, la NACL et le groupe de sécurité doivent tous deux l’autoriser. Un refus à l’un ou l’autre niveau supprime le paquet. Cette logique ET signifie qu’une NACL restrictive sert de filet de sécurité, même si un groupe de sécurité trop permissif est créé par erreur.
Base du sous-réseau avec les NACL
Utilisez les NACL pour imposer des garde-fous au niveau du sous-réseau qu’aucun propriétaire de ressource ne peut contourner, par exemple refuser un CIDR connu comme malveillant ou bloquer les communications entre des niveaux qui ne devraient jamais échanger. Comme les NACL sont peu granulaires, gardez ces règles générales et stables.
Réglage par ressource avec les SG
Utilisez les groupes de sécurité pour les règles quotidiennes et fondées sur le moindre privilège : ouvrez le port 443 sur le niveau Web, autorisez le niveau applicatif à joindre la base de données et référencez les groupes plutôt que les adresses IP. C’est là que se trouve l’essentiel de votre politique réseau, car elle est précise et avec état.
Architecture par niveaux
Une conception classique en couches place les sous-réseaux publics, applicatifs privés et de données privés dans des niveaux distincts. Les NACL empêchent le sous-réseau de données de communiquer directement avec Internet, tandis que les groupes de sécurité relient le Web à l’application, puis à la base de données. Même après avoir compromis un niveau, un attaquant rencontre encore les deux contrôles au niveau suivant.
Limiter le périmètre de l’impact
La superposition des couches réduit le périmètre de l’impact d’une compromission. Si un serveur applicatif est compromis, des groupes de sécurité stricts l’empêchent d’analyser le niveau de données, et les NACL bloquent les déplacements latéraux à l’échelle du sous-réseau. L’attaquant est isolé au lieu de pouvoir circuler librement dans le VPC.
Vérifier avec les journaux de flux
Confirmez que vos règles en couches se comportent réellement comme prévu en analysant les journaux de flux VPC. Les entrées rejetées révèlent les tentatives bloquées ; les acceptations inattendues révèlent des lacunes. Associez les journaux de flux à des requêtes Athena pour vérifier que le trafic entre les niveaux correspond à votre conception prévue.
Éviter de trop s’appuyer sur les NACLs
Comme les NACLs sont sans état et limitées par défaut à 20 règles par direction, n’essayez pas d’y exprimer des stratégies détaillées. Surcharger les NACLs crée des difficultés liées aux ports éphémères et une prolifération des numéros de règles. Gardez-les simples et laissez les groupes de sécurité gérer les détails.
Au-delà de la couche 4
Les groupes de sécurité et les NACLs filtrent uniquement selon l’IP, le port et le protocole. Pour inspecter le contenu HTTP, bloquer les injections SQL ou filtrer selon le domaine, ajoutez des couches supérieures : WAF pour les requêtes Web et AWS Network Firewall pour l’inspection approfondie des paquets, deux sujets abordés plus loin dans cette catégorie.
L’ensemble de la pile
Un VPC mature combine des tables de routage, des NACLs, des groupes de sécurité, Network Firewall et WAF, chacun détectant ce que les autres ne voient pas. L’examen SCS-C02 récompense le choix du contrôle adapté à la bonne couche et leur combinaison, plutôt que la dépendance à un seul contrôle.
Vérification rapide
Réfléchissez aux contrôles en couches.
Récapitulatif
La défense en profondeur superpose les NACLs et les groupes de sécurité afin qu’une faille dans l’un soit rattrapée par l’autre. Les deux doivent autoriser le trafic entrant pour que celui-ci passe, ce qui fait d’une NACL restrictive une protection de secours. Utilisez les NACLs pour les garde-fous généraux des sous-réseaux et les groupes de sécurité pour le moindre privilège précis, ressource par ressource. Vérifiez le fonctionnement avec les journaux de flux, gardez les NACLs simples et ajoutez WAF ou Network Firewall pour un filtrage tenant compte du contenu.
Apprends AWS Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 30
- Leçons
- 120
Questions Fréquemment Posées
La leçon « Superposer les deux pour une défense en profondeur » est-elle gratuite ?
Oui — le texte complet de « Superposer les deux pour une défense en profondeur » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Superposer les deux pour une défense en profondeur » ?
Combinez les deux pare-feu pour renforcer la sécurité de votre réseau. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Superposer les deux pour une défense en profondeur » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Comment les groupes de sécurité filtrent le trafic
- Comment les ACL réseau filtrent les sous-réseaux
- Comportement avec état ou sans état
- Superposer les deux pour une défense en profondeur