AWS云安全周刊第60期
内容提要
上周AWS CloudSecurity & CyberSecurity的亮点:AppConfig资源现在支持删除保护,AWS Network Firewall提供GeoIP过滤,AWS WAF允许设置更低的速率限制阈值,AWS Security Hub引入了8个新的安全控制。
延伸解读
删除保护:为关键配置资源加一道锁
AppConfig 的删除保护功能允许用户定义“最近使用”的时间范围,在此期间资源无法被直接删除,必须显式绕过保护。这有助于防止因误操作或自动化脚本意外删除仍被依赖的配置,尤其适合生产环境中频繁使用的配置文件和環境。用户可通过控制台、CLI 或 API 显式绕过,兼顾了安全与灵活性。
GeoIP 过滤:简化基于国家/地区的流量管控
AWS Network Firewall 新增的 GeoIP 过滤功能,让用户可以直接按国家名称阻止或允许进出 VPC 的流量,而无需手动维护和频繁更新 IP 地址列表。这降低了管理复杂度,并提升了响应速度,尤其适用于需要快速阻断来自特定地区恶意流量的场景。
更细粒度的速率限制:WAF 阈值降至 10 请求
AWS WAF 现在允许将基于速率的规则阈值设置为低至每个评估窗口 10 个请求,相比之前最低 100 个请求,提供了更精细的流量控制能力。这对于检测和缓解针对敏感应用或 API 的突发流量、恶意爬虫或暴力攻击尤为有用,帮助团队更快响应异常。
Security Hub 控制项持续扩充:覆盖更多服务
AWS Security Hub 新增 8 个安全控制,总数达到 423 个,覆盖了 Amazon WorkSpaces、AWS DataSync 等服务,并为 CodeBuild、Athena 等原有服务增加了新控制项。这反映出 Security Hub 正不断扩展其合规与安全态势管理的覆盖范围,用户应关注新控制项以评估自身环境的安全状况。
Q&A
AppConfig资源的删除保护功能有什么作用?
AppConfig资源的删除保护功能可以防止最近使用的资源被删除,确保重要配置不被意外删除。
AWS Network Firewall的GeoIP过滤功能如何工作?
AWS Network Firewall的GeoIP过滤功能允许用户根据国家名阻止进出VPC的流量,简化了流量管理。
AWS WAF的新速率限制阈值有什么变化?
AWS WAF允许设置的最低速率限制阈值已降至每个评估窗口10个请求,之前为100个请求。
AWS Security Hub新增的安全控制有哪些?
AWS Security Hub新增了8个安全控制,使总数达到423个,涵盖多个AWS服务。
如何定义AppConfig资源的“最近使用”时间?
用户可以根据组织的流程定义什么时间段被视为“最近使用”,以便于管理删除保护。
GeoIP过滤对流量管理有什么好处?
GeoIP过滤简化了流量管理,用户不再需要手动管理IP地址列表,能够更高效地阻止特定国家的流量。