マネージドルールとレート制限
既知の悪意あるパターンをブロックし、悪質なリクエストの大量送信を抑制します。
「マネージドルールとレート制限」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
マネージドルールを使う理由
AWS Managed Rulesは、AWSの脅威リサーチチームが保守する、あらかじめ構築されたルールグループです。一般的で変化し続ける脅威から保護してくれるため、すべてのシグネチャを自分で作成・更新する必要がありません。多くのWAF導入では、強固な基盤としてまず1つか2つのマネージドルールグループを使用します。
コアルールセット
コアルールセット(CRS)は基礎となるマネージドルールグループで、OWASP Top 10の幅広いリスクに対応します。リスクの高いリクエストパターンをブロックし、より対象を絞ったグループを追加する前の、一般的なWebアプリケーション保護における標準的な出発点となります。
対象を絞ったマネージドルールグループ
AWSは、Known Bad Inputs、SQL Database(SQLインジェクション対策)、LinuxおよびPOSIXのオペレーティングシステム向けルール、PHP、WordPressなど、対象を絞ったグループを提供しています。使用しているスタックに合うものを追加することで、ルールを適切なものにし、関係のないシグネチャによるWCUの浪費を避けられます。
Bot Control
AWS WAF Bot Controlは、ボットトラフィックを識別・管理するマネージドルールグループです。リクエストを検証済みボット、疑わしいボット、スクレーパーとしてラベル付けします。検索クローラーなどの正常なボットを許可しながら、悪意のある自動化をブロックまたはチャレンジでき、通常のリクエストに見える脅威にも対処できます。
不正利用とアカウント保護
Account Takeover Prevention(ATP)やAccount Creation Fraud Prevention(ACFP)などの専門的なマネージドルールグループは、ログインやサインアップのフローを監視し、クレデンシャルスタッフィングや偽アカウントの悪用に対応します。送信された認証情報を既知の漏洩情報セットと照合し、エッジで不正利用を阻止します。
誤検知の調整
マネージドルールが正当なリクエストをブロックすることがあります。グループ全体を削除するのではなく、問題のルールをカウントに変更するか、ルール単位の上書きで除外してください。新しいマネージドルールグループはまずカウントモードで実行し、ログを確認してから、誤検知が少ないことを確認したうえでブロックに切り替えます。
レートベースルール
レートベースルールは、一定の時間枠(デフォルトでは5分間)に送信元からのリクエスト数を数え、しきい値を超えるとアクションを実行します。これにより、コンテンツ一致ルールをすり抜けるブルートフォースログイン、スクレイピング、アプリケーション層のフラッドを抑制できます。
# Rate-based rule concept
If requests from one IP > 2000 in 5 min
-> Block until rate drops集計キー
レートベースルールでは、IPアドレス、プロキシの背後にいるクライアント向けの転送元IP、またはヘッダーやクエリパラメータなどのカスタムキーで集計できます。IPではなくセッショントークンやAPIキーで集計すると、共有NATの背後にいる特定の悪用クライアントを、より正確にスロットリングできます。
スコープダウンとの組み合わせ
スコープダウンステートメントをレートベースルールに追加すると、ログインパスへの POST など、条件に一致するリクエストだけをカウントできます。これにより、すべてのトラフィックを制限するのではなく、機密性の高いエンドポイントにレート制限を集中させ、通常のユーザーへの影響を抑えられます。
レイヤー 7 DDoS の緩和
レートベースルールは、Shield Standard では完全にはカバーされないアプリケーション層(レイヤー 7)の DDoSに対する主要な防御策です。大量の攻撃が一見正当なリクエストで構成されている場合でも、送信元ごとにレートを制限することで被害を抑えられます。これは、攻撃中に WAF ルールに対しても対応できる Shield Advanced を補完します。
バランスの取れたポリシー
堅牢な WAF の基本構成では、Core Rule Set、SQL Database などスタックに適したルールグループ、必要に応じた Bot Control、そしてログインエンドポイントに対するレートベースルールを組み合わせ、すべてをカウントモードでテストしながら調整します。これにより、誤検知を過度に増やしたり WCU を使い果たしたりすることなく、幅広く保護できます。
簡単な確認
レート制限に関する知識を適用してください。
まとめ
AWS Managed Rulesは、保守された基本ルールを提供します。これにはCore Rule Set、対象を絞ったルールグループ(SQL Database、Known Bad Inputs、WordPress)、Bot Control、ATP や ACFP などの不正対策ルールグループが含まれます。カウントモードとルール単位のオーバーライドを使って誤検知を調整します。レートベースルールは、一定の時間枠で送信元を制限し、IP またはカスタムキーで集計します。また、スコープダウンステートメントを使用して、レイヤー 7 の DDoS やブルートフォース攻撃を緩和できます。
よくある質問
「マネージドルールとレート制限」レッスンは無料ですか?
はい。「マネージドルールとレート制限」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「マネージドルールとレート制限」で何を学びますか?
既知の悪意あるパターンをブロックし、悪質なリクエストの大量送信を抑制します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「マネージドルールとレート制限」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。