0Pricing
AWS Security Academy · レッスン

ステートフルルールグループとSuricataルール

悪意あるパターンに一致する詳細検査ルールを定義します。

「ステートフルルールグループとSuricataルール」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

ルールグループの種類

Network Firewallでは、ルールをルールグループにまとめます。ルールグループにはステートレスとステートフルの2種類があります。ステートレスグループは高速なコネクションレスのパケットルールを適用し、ステートフルグループは接続状態を追跡して、より詳細なシグネチャベースの検査を行います。ファイアウォールポリシーでは、両方の種類を参照できます。

ステートレスルールグループ

ステートレスルールグループは、送信元、宛先、ポート、プロトコルなどの基本属性に基づいて各パケットを個別に評価し、ステートフル検査への通過、破棄、転送を決定します。高速かつ低コストであるため、残りのトラフィックをステートフルエンジンが詳細に検査する前の、大まかなフィルタリングに適しています。

ステートフルルールグループ

ステートフルルールグループは接続を認識し、プロトコルの動作、ドメイン、脅威シグネチャに基づいて照合できます。高度な検知を担う部分であり、5-tupleルール、ドメインリストルール、Suricata互換ルールの3つの形式に対応します。Network Firewallの侵入防止の中核となる機能です。

5-tupleルール

5-tupleステートフルルールは、プロトコル、送信元と宛先のIP、送信元と宛先のポートに加え、方向とアクション(pass、drop、alert)に基づいて照合します。従来のファイアウォールルールに似ていますが、ステートフルエンジンで実行されるため、確立済みの接続を認識できます。

ドメインリストルール

ドメインリストルールは、宛先のドメイン名に基づいてトラフィックを許可または拒否します。TLSのSNI、またはHTTPのHostヘッダーを検査する仕組みです。複雑なシグネチャを記述せずに、送信制御用のドメイン許可リストや拒否リストを構築できる最も簡単な方法です。

# Domain allow-list (concept)
Allow HTTP/HTTPS to: .amazonaws.com, .example.com
Deny all other domains

Suricata互換ルール

Network Firewallは、広く利用されているIDS/IPS標準であるオープンソースのSuricata侵入検知ルール構文を受け付けます。これにより、コミュニティや商用の脅威シグネチャを再利用して、マルウェア、エクスプロイト、プロトコルの異常を検知できます。AWS VPCに成熟したIPS機能を導入できます。

Pass、Drop、Alert、Reject

ステートフルルールのアクションには、pass(許可して以降のステートフル評価を停止)、drop(通知せずに破棄)、alert(ブロックせずにログに記録。WAFのcountに相当)、reject(破棄してTCPリセットを送信)があります。alertモードは、シグネチャを適用する前にテストするうえで非常に役立ちます。

ルールの評価順序

ステートフルエンジンでは、ルールをデフォルトアクション順または厳密な順序で評価するように設定できます。厳密な順序では優先順位を正確に制御し、デフォルトのdropを設定できます。明示的に許可したトラフィックだけを通過させる、デフォルト拒否の送信ポリシーには不可欠です。

管理型脅威シグネチャ

AWSは、厳選され定期的に更新される脅威シグネチャを含むNetwork Firewallの管理型ルールグループを提供しています(既知のマルウェアのコマンドアンドコントロールやボットネットなどが対象です)。WAFの管理型ルールと同様に、すべてのSuricataルールを自分で作成しなくても、専門家が保守する保護機能を導入できます。

アラートのログ記録

alertアクションを使用するステートフルルールは、ファイアウォールのアラートログに、どのシグネチャが一致したか、また対象となったトラフィックを正確に記録します。アラートログを確認することで、新しいルールを検証し、不審なトラフィックを調査し、アラートをdropに切り替える前に誤検知を減らす調整を行えます。

ポリシーの構築

実用的なポリシーでは、ステートレスルールで大まかなpass/dropを行い、送信トラフィックの許可リストにはドメインリストのステートフルグループを使用します。さらに、侵入防止にはSuricataまたは管理型シグネチャのグループを使用し、厳密な順序とデフォルトのdropを設定します。この階層化されたルール設計により、パフォーマンスと詳細な検査の両方を実現できます。

クイックチェック

必要なものに適したルール形式を選んでください。

まとめ

Network Firewallでは、ステートレス(高速でパケット単位)とステートフル(接続を認識)のルールグループを使用します。ステートフルの形式は5-tuple、ドメインリスト、Suricata互換で、アクションにはpass、drop、alert、rejectがあります。デフォルト拒否の送信制御には、デフォルトのdropを設定した厳密なルール順序を使用します。AWSの管理型シグネチャグループは厳選された脅威検知を追加し、アラートログによってルールを適用する前にテストできます。

よくある質問

「ステートフルルールグループとSuricataルール」レッスンは無料ですか?

はい。「ステートフルルールグループとSuricataルール」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「ステートフルルールグループとSuricataルール」で何を学びますか?

悪意あるパターンに一致する詳細検査ルールを定義します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「ステートフルルールグループとSuricataルール」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. AWS Network Firewallが提供する機能
  2. ステートフルルールグループとSuricataルール
  3. ドメインフィルタリングとEgress制御
  4. CloudFrontエッジの保護
← AWS Security Academyに戻る