DDoS対応チームとコスト保護
大規模攻撃への対応でAdvancedが追加する機能を学びます。
「DDoS対応チームとコスト保護」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。
2つのプレミアムメリット
Shield Advancedの特に価値の高い機能は、Shield Response Team (SRT)とDDoSコスト保護です。これらを組み合わせることで、攻撃中の専門家による人的支援と、攻撃によって発生するスケーリングコストへの経済的な救済を受けられます。どちらもAdvancedティア限定の機能です。
SRTとは
Shield Response Team (SRT)は、Shield Advancedのサブスクライバーが利用できるAWSのDDoS専門家チームです。複雑な攻撃の診断、カスタム緩和策の構築、防御の見直しを支援します。自動保護では攻撃を抑えきれない場合に、SRTがエスカレーション先となります。
SRTへの依頼
攻撃が発生しているときにSRTに依頼したり、事前にアーキテクチャレビューを依頼したりできます。インシデント中に依頼するには、BusinessまたはEnterpriseのSupportプランが必要です。SRTはチームと連携して緩和策を適用し、緊迫した状況で復旧までの時間を短縮します。
プロアクティブな対応
プロアクティブな対応を有効にすると、Shieldがアプリケーションの状態に影響する攻撃を検知した際、ユーザーが気付く前であってもSRTから直接連絡を受けられます。事前に承認しておくことで、チケットを待つのではなく、攻撃開始時点ですでに専門家が対応を開始できるため、初動が速くなります。
SRTへのアクセス権の付与
SRTがユーザーに代わって対応できるようにするには、管理アクセス権を持つIAMロール(AWSSRTAccess管理ポリシー)を付与します。これにより、インシデント中にWAFルールとShieldの保護設定を更新できます。この委任がなければ、SRTは助言しかできず、緩和策を直接適用することはできません。
# SRT access role (concept)
Trust principal: drt.shield.amazonaws.com
Attached policy: AWSSRTAccessコスト保護の対象
DDoSコスト保護では、保護対象リソースへのDDoS攻撃が原因で急増した使用料金を、サービスクレジットによって補填します。対象には、攻撃によって必要になったEC2、Elastic Load Balancing、CloudFront、Route 53、Global Acceleratorのスケーリングが含まれます。これにより、攻撃が金銭的な武器になることを防ぎます。
適用条件
コスト保護が適用されるのは、Shield Advancedに登録されたリソースと、DDoSイベントに明確に起因する料金だけです。通常、攻撃後にサポートケースを作成してクレジットを請求します。保護されていないリソースや、攻撃と関係のないコスト増加は対象外であるため、登録が重要です。
経済的な持続不能化
コスト保護がない場合、攻撃者は経済的な持続不能化を狙うことができます。Auto Scalingによってアプリケーションが稼働し続けても、帯域幅とコンピューティングの料金が増加するためです。コスト保護は攻撃による料金を吸収してこの戦略を無効化し、オンライン状態を維持する防御側が不利益を受けないようにします。
ヘルスベースの検知
Route 53のヘルスチェックをShield Advancedに連携すると、検知の精度とSRTの有効性が向上します。正常と異常のシグナルによって、Shieldは攻撃と単なるトラフィック急増を区別し、アプリケーションの状態が実際に悪化した場合にのみ、プロアクティブな対応と緩和を開始できます。
レポートとレビュー
Advancedでは、リソース上のイベントをまとめたグローバル脅威ダッシュボードと攻撃レポートを利用できます。インシデント後には、SRTが攻撃後のレビューを実施してアーキテクチャを強化できます。この継続的なフィードバックループにより、攻撃のたびに防御を強化する機会が得られます。
全体の組み合わせ
ビジネスクリティカルなワークロードでは、Shield Advanced、SRTアクセスロール、プロアクティブな対応、Route 53のヘルスチェック、コスト保護を組み合わせます。この構成により、専門家による支援、迅速な緩和、経済的な安全性が実現し、Advancedサブスクリプションの価値を最大限に引き出せます。
確認
Shield Advancedのメリットに関する知識を応用します。
まとめ
Shield Advancedでは、攻撃中に依頼できるAWSの専門家Shield Response Team (SRT)(Business/Enterprise Supportが必要)を利用できます。また、SRT IAMロールを付与したうえでプロアクティブな対応を利用することもできます。コスト保護により、EC2、ELB、CloudFront、Route 53の登録済みリソースで攻撃によって発生したスケーリング料金がクレジットの対象となり、経済的な持続不能化を防ぎます。Route 53のヘルスチェックによって検知精度も向上します。
よくある質問
「DDoS対応チームとコスト保護」レッスンは無料ですか?
はい。「DDoS対応チームとコスト保護」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。
「DDoS対応チームとコスト保護」で何を学びますか?
大規模攻撃への対応でAdvancedが追加する機能を学びます。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
AWS Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「DDoS対応チームとコスト保護」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAWS Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。