Usare entrambi per la difesa in profondità
Combini i due firewall per rafforzare la sicurezza della rete.
Usare entrambi per la difesa in profondità è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Difesa in profondità
La difesa in profondità consiste nel sovrapporre controlli indipendenti, in modo che un errore o una lacuna in uno di essi non esponga il workload. In una VPC, security group e network ACL sono due di questi livelli, affiancati da tabelle di routing, WAF e Network Firewall per formare barriere sovrapposte attorno alle risorse.
Punti di forza complementari
I security group offrono un controllo granulare, specifico per risorsa e stateful, con sole regole di autorizzazione. Le NACL offrono un controllo poco granulare, valido per l'intera subnet e stateless, con regole sia di autorizzazione sia di negazione. Utilizzandoli insieme, può definire una baseline ampia per la subnet e al tempo stesso configurare con precisione ogni risorsa.
Entrambi devono consentire
Perché il traffico in ingresso raggiunga un'istanza, sia la NACL sia il security group devono consentirlo. Una negazione a uno dei due livelli scarta il pacchetto. Questa logica AND fa sì che una NACL restrittiva agisca da rete di sicurezza anche se un security group eccessivamente permissivo viene creato per errore.
Baseline della subnet con le NACL
Utilizzi le NACL per applicare vincoli di sicurezza a livello di subnet che nessun proprietario di risorsa può ignorare, ad esempio negando un CIDR noto come dannoso o bloccando il traffico tra livelli che non dovrebbero mai comunicare. Poiché le NACL sono poco granulari, mantenga queste regole ampie e stabili.
Configurazione per risorsa con i SG
Utilizzi i security group per le regole quotidiane basate sul privilegio minimo: apra la porta 443 per il livello web, consenta al livello applicativo di raggiungere il database e faccia riferimento ai gruppi invece che agli IP. La maggior parte delle policy di rete risiede qui, perché questo controllo è preciso e stateful.
Architettura a livelli
Una classica progettazione a livelli colloca le subnet pubbliche, private-app e private-data in livelli separati. Le NACL impediscono alla subnet dati di comunicare direttamente con Internet, mentre i security group concatenano il livello web con quello applicativo e con il database. Anche se un attaccante viola un livello, al successivo deve comunque affrontare entrambi i controlli.
Limitare il raggio d'azione
La sovrapposizione dei livelli riduce il raggio d'azione di una compromissione. Se un server applicativo viene violato, security group rigorosi gli impediscono di analizzare il livello dati e le NACL bloccano i movimenti laterali nell'intera subnet. L'attaccante rimane confinato, invece di poter esplorare liberamente la VPC.
Verificare con i Flow Logs
Confermi che le regole stratificate si comportino davvero come previsto analizzando i VPC Flow Logs. Le voci di rifiuto rivelano i tentativi bloccati; le accettazioni impreviste rivelano le lacune. Abbini i Flow Logs alle query Athena per verificare che il traffico tra i livelli corrisponda alla progettazione prevista.
Evitare un’eccessiva dipendenza dai NACL
Poiché i NACL sono senza stato e, per impostazione predefinita, limitati a 20 regole per direzione, non cerchi di esprimere al loro interno policy granulari. Sovraccaricare i NACL crea problemi con le porte effimere e una proliferazione dei numeri di regola. Li mantenga semplici e lasci ai security group i dettagli della policy.
Oltre il livello 4
I security group e i NACL filtrano esclusivamente in base a IP, porta e protocollo. Per ispezionare il contenuto HTTP, bloccare l’iniezione SQL o filtrare in base al dominio, aggiunga livelli superiori: WAF per le richieste web e AWS Network Firewall per l’ispezione approfondita dei pacchetti, entrambi trattati più avanti in questa categoria.
L’intero stack
Un VPC maturo combina tabelle di routing, NACL, security group, Network Firewall e WAF, ciascuno in grado di intercettare ciò che gli altri non rilevano. L’esame SCS-C02 premia la scelta del controllo appropriato al livello appropriato e la loro combinazione, invece di affidarsi a un unico controllo.
Verifica rapida
Ragioni sui controlli multilivello.
Riepilogo
La difesa in profondità combina NACL e security group, in modo che una lacuna nell’uno venga intercettata dall’altro. Entrambi devono consentire il traffico in ingresso perché questo possa passare, pertanto un NACL restrittivo funge da rete di sicurezza. Utilizzi i NACL per vincoli di base a livello di subnet e i security group per il principio del privilegio minimo dettagliato per risorsa. Verifichi con Flow Logs, mantenga semplici i NACL e aggiunga WAF o Network Firewall per il filtraggio basato sul contenuto.
Impara AWS Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Usare entrambi per la difesa in profondità» è gratuita?
Sì — il testo completo di «Usare entrambi per la difesa in profondità» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Usare entrambi per la difesa in profondità»?
Combini i due firewall per rafforzare la sicurezza della rete. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Usare entrambi per la difesa in profondità»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Come i security group filtrano il traffico
- Come le Network ACL filtrano le subnet
- Comportamento stateful e stateless
- Usare entrambi per la difesa in profondità