← AWS Security Specialty: segurança com evidência
03 / 8 · 35 MIN

Rede e acesso administrativo

Avalia regras, percurso de retorno e limites de auditoria.

Conceito e mecanismo

O efeito de um controlo de rede depende do âmbito em que atua. Security groups associados à mesma interface agregam regras Allow; um grupo mais restrito não anula uma abertura existente noutro grupo. Não existe uma regra de escolher o mais restritivo. Uma permissão nesse controlo também não garante o percurso completo, que pode depender de rotas, NACLs e aplicação. As NACLs avaliam regras por número e param na primeira correspondência. Uma rede mais específica numa regra posterior não vence por ser mais específica, ao contrário da intuição de encaminhamento por prefixo. Analisa entrada e saída, porque a NACL é stateless.

Aplicação guiada

Num diagnóstico HTTPS, permitir entrada para 443 não garante o retorno para a porta efémera do cliente. Identifica cada sentido e o controlo que o bloqueia antes de ampliar regras. Há também exceções: uma NACL não bloqueia consultas ao AmazonProvidedDNS; considera o controlo DNS apropriado, como Route 53 Resolver DNS Firewall, para esse objetivo. Para administração, Session Manager pode reduzir exposição de portas de entrada e centralizar autorização. Contudo, gravação de conteúdo não está disponível em sessões SSH ou port forwarding. CloudTrail pode registar chamadas de API, o que não equivale aos comandos dentro do túnel. Escolhe um percurso de administração que cumpra o requisito real de evidência.

NA PRÁTICA

Regra 100 permite um /16 e regra 200 nega um /24 contido nele. Um pacote correspondente é permitido pela primeira regra.

Armadilhas comuns

Grupo restrito como Deny; prefixo mais específico como prioridade NACL; logging de API como shell gravado.

Tópicos relacionados: WAF e proteção de aplicações GenAI · Federação e delegação entre entidades

Leva esta ideia contigo

Verifica semântica, ordem e âmbito de cada controlo no percurso completo.

Criar conta

Referência: Network ACLs · SCS-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.