ドメインフィルタリングとEgress制御
ワークロードが接続できる外部の宛先を制限します。
「ドメインフィルタリングとEgress制御」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
送信トラフィックを制御する理由
多くのファイアウォールは受信トラフィックを重視しますが、送信(アウトバウンド)制御もセキュリティに不可欠です。侵害されたワークロードは、攻撃者のサーバーに接続して指示を受けたり、データを流出させたりします。リソースがアクセスできる宛先を制限することで、この経路を遮断し、侵害による被害を抑えられます。
SGとNACLの限界
セキュリティグループとNACLで送信トラフィックを制限できるのはIPとポートによる場合だけで、ドメイン単位では制御できません。攻撃者のインフラはIPを頻繁に変更し、クラウド上の共有ホストを利用するため、IPベースの送信ルールは脆弱です。Network Firewallのドメインベースのフィルタリングを使えば、名前によって宛先を制御できます。
ドメイン許可リスト
ドメイン許可リストを使用すると、ソフトウェアリポジトリ、AWSサービスエンドポイント、パートナーAPIなど、承認済みドメインへの送信トラフィックだけを許可し、それ以外をすべてブロックできます。このデフォルト拒否の構成により、ホストが侵害されても、未知のコマンドアンドコントロールサーバーには接続できません。
# Egress allow-list (concept)
Allow: .amazonaws.com, .github.com, updates.example.com
Default: DROPドメイン拒否リスト
ドメイン拒否リストは反対に、既知の悪意あるドメインや不要なドメインをブロックし、それ以外を許可します。高いセキュリティが求められる環境では許可リストの方が強力ですが、すべてをブロックするのが現実的でない、より制限の緩やかなワークロードには拒否リストが適しています。
ドメインの照合方法
Network Firewallは、HTTPSではTLS SNI(Server Name Indication)を、平文のHTTPではHTTP Hostヘッダーを検査して、宛先ドメインを特定します。SNIはTLSハンドシェイク中に平文で送信されるため、ファイアウォールはトラフィックを復号せずにHTTPSをドメイン単位でフィルタリングできます。
データ流出の防止
送信トラフィックのフィルタリングは、データ流出に直接対抗します。攻撃者が盗んだデータを未承認のクラウドストレージやペーストサイトにアップロードしようとしても、ドメインルールによって接続がブロックされます。ログ記録と組み合わせれば、試行が発生したことを示すアラートも得られるため、検知に役立ちます。
コマンドアンドコントロールのブロック
マルウェアは通常、指示を受け取るためにコマンドアンドコントロール(C2)ドメインへビーコン通信を行います。厳格な送信許可リストを設定すると、C2ドメインはリストに含まれないため、この通信経路を断ち切れます。初期感染後であっても多くのマルウェアファミリーを無力化できる、重要な封じ込め対策です。
送信制御の一元化
複数のVPCを使用する構成では、トランジットゲートウェイを介して、Network Firewallを実行する中央検査VPCにすべての送信トラフィックを経由させます。1つの送信ポリシーですべてのワークロードを管理でき、ドメインルールも組織全体で一貫して適用されるため、セキュリティと監査の両方を簡素化できます。
NATとの連携
送信トラフィックのフィルタリングは通常、送信経路上のNATゲートウェイと併用します。トラフィックはプライベートサブネットからファイアウォールを経由し、次にNATを通ってインターネットへ流れます。すべての送信接続を検査できるよう、ルートテーブルではNATの前にファイアウォールエンドポイントを経由させる必要があります。
送信判定のログ記録
Network Firewallのアラートログとフローログをログパイプラインに送信すると、どの送信試行がブロックされたか、またワークロードがどのドメインに接続しているかを確認できます。予期しないドメインのブロックは侵害の兆候となる可能性があり、許可リストを確認することで、時間の経過に合わせてポリシーを適正化し、より厳格にできます。
階層化された送信戦略
効果的な送信セキュリティでは、ドメイン許可リスト、デフォルトdropの厳密な順序、一元的な検査、詳細なログ記録を組み合わせます。これにより、送信トラフィックを開かれた入口から、厳格に管理され可視化された通信経路へと変えられます。これは、侵害の封じ込めに関してSCS-C02試験でも重視される制御です。
クイックチェック
送信トラフィックのフィルタリングに関する考え方を適用してください。
まとめ
送信制御により、侵害されたホストが攻撃者のインフラに接続するのを阻止できます。セキュリティグループとNACLはIPとポートでしかフィルタリングできないため、Network Firewallのドメイン許可リストまたは拒否リストを使用し、TLS SNIとHTTP Hostに基づいて復号せずに照合します。これにより、コマンドアンドコントロールのビーコン通信とデータ流出をブロックできます。検査VPCを介して送信経路を一元化し、NATの前にファイアウォールを配置し、すべての判定をログに記録します。
よくある質問
「ドメインフィルタリングとEgress制御」レッスンは無料ですか?
はい。「ドメインフィルタリングとEgress制御」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「ドメインフィルタリングとEgress制御」で何を学びますか?
ワークロードが接続できる外部の宛先を制限します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「ドメインフィルタリングとEgress制御」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- AWS Network Firewallが提供する機能
- ステートフルルールグループとSuricataルール
- ドメインフィルタリングとEgress制御
- CloudFrontエッジの保護