0Pricing
AWS Security Academy · Aula

Regras Gerenciadas e Limitação de Taxa

Bloqueie padrões maliciosos conhecidos e limite inundações abusivas de solicitações.

Regras Gerenciadas e Limitação de Taxa é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Por que usar regras gerenciadas

As regras gerenciadas pela AWS são grupos de regras pré-criados, mantidos pela equipe de pesquisa de ameaças da AWS. Elas protegem contra ameaças comuns e em constante evolução, para que você não precise escrever e atualizar cada assinatura por conta própria. A maioria das implantações do WAF começa com um ou dois grupos gerenciados como uma base sólida.

Conjunto de regras principais

O Core Rule Set (CRS) é o grupo gerenciado fundamental, que aborda uma ampla variedade de riscos do OWASP Top 10. Ele bloqueia padrões de solicitação de alto risco e serve como ponto de partida padrão para a proteção geral de aplicações Web, antes que você adicione grupos mais específicos.

Grupos gerenciados direcionados

A AWS oferece grupos especializados, como Known Bad Inputs, SQL Database (contra injeção de SQL), regras de sistemas operacionais Linux e POSIX, PHP e WordPress. Adicione os grupos correspondentes à sua pilha para que as regras sejam relevantes e para evitar desperdiçar WCUs com assinaturas que não se aplicam.

Controle de bots

O AWS WAF Bot Control é um grupo gerenciado que identifica e gerencia o tráfego de bots, rotulando as solicitações como provenientes de bots verificados, bots suspeitos ou raspadores. Ele permite permitir bots legítimos, como rastreadores de mecanismos de pesquisa, enquanto bloqueia ou desafia automações maliciosas, combatendo ameaças que parecem solicitações comuns.

Proteção contra fraude e de contas

Grupos gerenciados especializados, como Account Takeover Prevention (ATP) e Account Creation Fraud Prevention (ACFP), monitoram fluxos de login e cadastro em busca de preenchimento de credenciais e abuso por meio de contas falsas. Eles verificam as credenciais enviadas em conjuntos conhecidos de credenciais comprometidas para impedir fraudes na borda.

Ajuste de falsos positivos

Às vezes, as regras gerenciadas bloqueiam solicitações legítimas. Em vez de remover um grupo inteiro, configure a regra problemática para executar Count ou exclua-a usando uma substituição por regra. Execute novos grupos gerenciados primeiro no modo Count, analise os registros e só depois mude para Block, quando confirmar que há poucos falsos positivos.

Regras baseadas em taxa

Uma regra baseada em taxa contabiliza as solicitações de uma origem durante uma janela de tempo contínua (cinco minutos por padrão) e executa sua ação quando um limite é ultrapassado. Isso limita logins por força bruta, raspagem e inundações na camada de aplicação que passariam pelas regras de correspondência de conteúdo.

# Rate-based rule concept
If requests from one IP > 2000 in 5 min
  -> Block until rate drops

Chaves de agregação

As regras baseadas em taxa podem agregar por endereço IP, por IP encaminhado (para clientes atrás de proxies) ou por chaves personalizadas, como um cabeçalho ou parâmetro de consulta. Agregar por um token de sessão ou uma chave de API, em vez de por IP, pode limitar com mais precisão um único cliente abusivo atrás de uma NAT compartilhada.

Combinando com a redução de escopo

Você pode associar uma instrução de redução de escopo a uma regra baseada em taxa para que ela conte apenas as solicitações que correspondem a uma condição, como solicitações POST para o caminho de login. Isso concentra a limitação de taxa nos endpoints sensíveis em vez de limitar todo o tráfego, reduzindo o impacto sobre os usuários normais.

Mitigação de DDoS na camada 7

As regras baseadas em taxa são uma defesa primária contra DDoS na camada de aplicação (camada 7), que o Shield Standard não cobre totalmente. Quando as inundações consistem em muitas solicitações aparentemente válidas, a limitação de taxa por origem limita os danos. Isso complementa o Shield Advanced, que também pode agir sobre regras do WAF durante ataques.

Uma política equilibrada

Uma configuração básica sólida do WAF combina o conjunto de regras principal, um grupo específico para a pilha, como SQL Database, o Bot Control quando necessário e uma regra baseada em taxa nos endpoints de login, tudo ajustado com testes priorizando o modo de contagem. Isso oferece uma ampla cobertura sem causar falsos positivos incapacitantes nem esgotar as WCUs.

Verificação rápida

Aplique seus conhecimentos sobre limitação de taxa.

Recapitulação

As regras gerenciadas pela AWS fornecem configurações básicas mantidas: o conjunto de regras principal, grupos direcionados (SQL Database, Known Bad Inputs, WordPress), o Bot Control e grupos contra fraude, como ATP e ACFP. Ajuste os falsos positivos usando o modo de contagem e substituições por regra. As regras baseadas em taxa limitam as origens durante uma janela de tempo, agregam por IP ou por chaves personalizadas e usam instruções de redução de escopo para mitigar DDoS na camada 7 e ataques de força bruta.

Perguntas Frequentes

A aula “Regras Gerenciadas e Limitação de Taxa” é grátis?

Sim — o texto completo de “Regras Gerenciadas e Limitação de Taxa” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Regras Gerenciadas e Limitação de Taxa”?

Bloqueie padrões maliciosos conhecidos e limite inundações abusivas de solicitações. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Regras Gerenciadas e Limitação de Taxa”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como o AWS WAF Inspeciona Solicitações
  2. Regras, Grupos de Regras e ACLs Web
  3. Regras Gerenciadas e Limitação de Taxa
  4. Associando o WAF ao CloudFront e ao ALB
← Voltar para AWS Security Academy