Comment le trafic réseau sortant est-il contrôlé ?
amaise contrôle le trafic réseau sortant à plusieurs niveaux :
Passerelle NAT : Tous les sous-réseaux privés utilisent une passerelle NAT pour le trafic Internet sortant.
Points de terminaison VPC : Les accès à S3 et DynamoDB passent par des points de terminaison Gateway et ne quittent pas le réseau AWS.
Pare-feu DNS : Le pare-feu DNS du résolveur Route53 bloque dans les environnements de production les domaines de premier niveau malveillants et suspects ainsi que les domaines connus de botnets C&C et de malwares.
Inspection des paquets : Une inspection approfondie des paquets est effectuée sur le trafic sortant pour détecter les transmissions de données potentiellement nuisibles ou non autorisées.
Services autorisés : Une liste blanche définit les services externes autorisés (service d’authentification, API cloud, suivi des erreurs, surveillance).
Journalisation : Les journaux du pare-feu DNS sont conservés 365 jours dans CloudWatch.
Le load balancer accepte uniquement le trafic entrant HTTPS (port 443). Le WAF filtre tout le trafic entrant.
