AWS - Firewall Manager Enum

Support HackTricks

Firewall Manager

AWS Firewall Manager AWS WAF, AWS Shield Advanced, Amazon VPC рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣реЛрдВ рдФрд░ рдиреЗрдЯрд╡рд░реНрдХ рдПрдХреНрд╕реЗрд╕ рдХрдВрдЯреНрд░реЛрд▓ рд╕реВрдЪрд┐рдпреЛрдВ (ACLs), рдФрд░ AWS рдиреЗрдЯрд╡рд░реНрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓, AWS рд░реВрдЯ 53 рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ DNS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдФрд░ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЗ рдкреНрд░рдмрдВрдзрди рдФрд░ рд░рдЦрд░рдЦрд╛рд╡ рдХреЛ рд╕рд░рд▓ рдмрдирд╛рддрд╛ рд╣реИред рдпрд╣ рдЖрдкрдХреЛ рдЕрдкрдиреЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдирд┐рдпрдореЛрдВ, рд╢реАрд▓реНрдб рдПрдбрд╡рд╛рдВрд╕реНрдб рд╕реБрд░рдХреНрд╖рд╛, VPC рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣реЛрдВ рдФрд░ рдиреЗрдЯрд╡рд░реНрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЛ рдХреЗрд╡рд▓ рдПрдХ рдмрд╛рд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рд╕реЗрд╡рд╛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдЗрди рдирд┐рдпрдореЛрдВ рдФрд░ рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рдЖрдкрдХреЗ рдЦрд╛рддреЛрдВ рдФрд░ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдкрд░ рд▓рд╛рдЧреВ рдХрд░рддреА рд╣реИ, рдЬрд┐рд╕рдореЗрдВ рдирдП рдЬреЛрдбрд╝реЗ рдЧрдП рднреА рд╢рд╛рдорд┐рд▓ рд╣реИрдВред

рд╕реЗрд╡рд╛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЛ рдПрдХ рд╕рд╛рде рд╕рдореВрд╣рд┐рдд рдФрд░ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рдкреНрд░рджрд╛рди рдХрд░рддреА рд╣реИ, рдЬреИрд╕реЗ рдХрд┐ рд╡реЗ рд╕рднреА рдЬреЛ рдПрдХ рд╕рд╛рдорд╛рдиреНрдп рдЯреИрдЧ рд╕рд╛рдЭрд╛ рдХрд░рддреЗ рд╣реИрдВ рдпрд╛ рдЖрдкрдХреЗ рд╕рднреА CloudFront рд╡рд┐рддрд░рдгред рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХрд╛ рдПрдХ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд▓рд╛рдн рдпрд╣ рд╣реИ рдХрд┐ рдпрд╣ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдирдП рдЬреЛрдбрд╝реЗ рдЧрдП рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдкрд░ рд╕реБрд░рдХреНрд╖рд╛ рдмрдврд╝рд╛рддрд╛ рд╣реИред

рдПрдХ рдирд┐рдпрдо рд╕рдореВрд╣ (WAF рдирд┐рдпрдореЛрдВ рдХрд╛ рдПрдХ рд╕рдВрдЧреНрд░рд╣) рдХреЛ AWS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдиреАрддрд┐ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдЬрд┐рд╕реЗ рдлрд┐рд░ CloudFront рд╡рд┐рддрд░рдг рдпрд╛ рдПрдкреНрд▓рд┐рдХреЗрд╢рди рд▓реЛрдб рдмреИрд▓реЗрдВрд╕рд░ рдЬреИрд╕реЗ рд╡рд┐рд╢рд┐рд╖реНрдЯ AWS рд╕рдВрд╕рд╛рдзрдиреЛрдВ рд╕реЗ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИред

AWS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рдмрдВрдзрд┐рдд рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдФрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реВрдЪрд┐рдпрд╛рдБ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИ рддрд╛рдХрд┐ рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣ рдиреАрддрд┐рдпреЛрдВ рдХреА рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдФрд░ рдкреНрд░рдмрдВрдзрди рдХреЛ рд╕рд░рд▓ рдмрдирд╛рдпрд╛ рдЬрд╛ рд╕рдХреЗред рдпреЗ рд╕реВрдЪрд┐рдпрд╛рдБ рдЖрдкрдХреЛ рдЙрди рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдФрд░ рдЕрдиреБрдкреНрд░рдпреЛрдЧреЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИрдВ рдЬрд┐рдиреНрд╣реЗрдВ рдЖрдкрдХреА рдиреАрддрд┐рдпреЛрдВ рджреНрд╡рд╛рд░рд╛ рдЕрдиреБрдорддрд┐ рдпрд╛ рдЕрд╕реНрд╡реАрдХреГрдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдкреНрд░рдмрдВрдзрд┐рдд рд╕реВрдЪрд┐рдпреЛрдВ рдХреЗ рджреЛ рдкреНрд░рдХрд╛рд░ рд╣реИрдВ:

  • рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рдмрдВрдзрд┐рдд рд╕реВрдЪрд┐рдпрд╛рдБ: рдЗрди рд╕реВрдЪрд┐рдпреЛрдВ рдореЗрдВ FMS-Default-Public-Access-Apps-Allowed, FMS-Default-Protocols-Allowed рдФрд░ FMS-Default-Protocols-Allowed рд╢рд╛рдорд┐рд▓ рд╣реИрдВред рдЗрдиреНрд╣реЗрдВ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдмрдВрдзрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдЗрдирдореЗрдВ рд╕рд╛рдорд╛рдиреНрдпрддрдГ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдФрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╢рд╛рдорд┐рд▓ рд╣реЛрддреЗ рд╣реИрдВ рдЬрд┐рдиреНрд╣реЗрдВ рд╕рд╛рдорд╛рдиреНрдп рдЬрдирддрд╛ рдХреЗ рд▓рд┐рдП рдЕрдиреБрдорддрд┐ рдпрд╛ рдЕрд╕реНрд╡реАрдХреГрдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЗрдиреНрд╣реЗрдВ рд╕рдВрдкрд╛рджрд┐рдд рдпрд╛ рд╣рдЯрд╛рдирд╛ рд╕рдВрднрд╡ рдирд╣реАрдВ рд╣реИ, рд╣рд╛рд▓рд╛рдБрдХрд┐, рдЖрдк рдЗрд╕рдХреЗ рд╕рдВрд╕реНрдХрд░рдг рдХрд╛ рдЪрдпрди рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

  • рдХрд╕реНрдЯрдо рдкреНрд░рдмрдВрдзрд┐рдд рд╕реВрдЪрд┐рдпрд╛рдБ: рдЖрдк рдЗрди рд╕реВрдЪрд┐рдпреЛрдВ рдХрд╛ рдкреНрд░рдмрдВрдзрди рд╕реНрд╡рдпрдВ рдХрд░рддреЗ рд╣реИрдВред рдЖрдк рдЕрдкрдиреА рд╕рдВрдЧрдарди рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛рдУрдВ рдХреЗ рдЕрдиреБрд╕рд╛рд░ рдХрд╕реНрдЯрдо рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдФрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реВрдЪрд┐рдпрд╛рдБ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВред рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рдмрдВрдзрд┐рдд рд╕реВрдЪрд┐рдпреЛрдВ рдХреЗ рд╡рд┐рдкрд░реАрдд, рдЗрди рд╕реВрдЪрд┐рдпреЛрдВ рдХреЗ рд╕рдВрд╕реНрдХрд░рдг рдирд╣реАрдВ рд╣реЛрддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рдЖрдкрдХреЗ рдкрд╛рд╕ рдХрд╕реНрдЯрдо рд╕реВрдЪрд┐рдпреЛрдВ рдкрд░ рдкреВрд░реНрдг рдирд┐рдпрдВрддреНрд░рдг рд╣реЛрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдЖрдк рдЙрдиреНрд╣реЗрдВ рдЖрд╡рд╢реНрдпрдХрддрд╛рдиреБрд╕рд╛рд░ рдмрдирд╛, рд╕рдВрдкрд╛рджрд┐рдд рдФрд░ рд╣рдЯрд╛ рд╕рдХрддреЗ рд╣реИрдВред

рдпрд╣ рдзреНрдпрд╛рди рд░рдЦрдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ рдХрд┐ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдиреАрддрд┐рдпрд╛рдБ рдХреЗрд╡рд▓ "рдмреНрд▓реЙрдХ" рдпрд╛ "рдЧрд┐рдирддреА" рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИрдВ рдПрдХ рдирд┐рдпрдо рд╕рдореВрд╣ рдХреЗ рд▓рд┐рдП, "рдЕрдиреБрдорддрд┐" рд╡рд┐рдХрд▓реНрдк рдХреЗ рдмрд┐рдирд╛ред

Prerequisites

рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдкреВрд░реНрд╡рд╛рдкреЗрдХреНрд╖рд╛рдПрдБ рдкреВрд░реА рдХреА рдЬрд╛рдиреА рдЪрд╛рд╣рд┐рдП рддрд╛рдХрд┐ рдЖрдкрдХреА рд╕рдВрдЧрдарди рдХреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреА рдкреНрд░рднрд╛рд╡реА рд╕реБрд░рдХреНрд╖рд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХреА рдЬрд╛ рд╕рдХреЗред рдпреЗ рдХрджрдо рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХреЛ рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рдпреЛрдВ рдХреЛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдФрд░ рдЖрдкрдХреЗ AWS рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдЕрдиреБрдкрд╛рд▓рди рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрд╡рд╢реНрдпрдХ рдмреБрдирд┐рдпрд╛рджреА рд╕реЗрдЯрдЕрдк рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВ:

  1. AWS рд╕рдВрдЧрдардиреЛрдВ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реЛрдВ рдФрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ: рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдВ рдХрд┐ рдЖрдкрдХрд╛ AWS рдЦрд╛рддрд╛ рдЙрд╕ AWS рд╕рдВрдЧрдардиреЛрдВ рдХреЗ рд╕рдВрдЧрдарди рдХрд╛ рд╣рд┐рд╕реНрд╕рд╛ рд╣реИ рдЬрд╣рд╛рдБ AWS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдиреАрддрд┐рдпрд╛рдБ рд▓рд╛рдЧреВ рдХреА рдЬрд╛рдиреЗ рд╡рд╛рд▓реА рд╣реИрдВред рдпрд╣ рд╕рдВрдЧрдарди рдХреЗ рднреАрддрд░ рдХрдИ AWS рдЦрд╛рддреЛрдВ рдореЗрдВ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдФрд░ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рдХреЗрдВрджреНрд░реАрдХреГрдд рдкреНрд░рдмрдВрдзрди рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред

  2. AWS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рдмрдирд╛рдПрдВ: рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рдкреНрд░рдмрдВрдзрди рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдПрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВред рдпрд╣ рдЦрд╛рддрд╛ рд╕рдВрдЧрдарди рдХреЗ рднреАрддрд░ рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рдпреЛрдВ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдФрд░ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реЛрдЧрд╛ред рдХреЗрд╡рд▓ рд╕рдВрдЧрдарди рдХрд╛ рдкреНрд░рдмрдВрдзрди рдЦрд╛рддрд╛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддреЛрдВ рдХреЛ рдмрдирд╛рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реИред

  3. AWS рдХреЙрдиреНрдлрд╝рд┐рдЧ рдХреЛ рд╕рдХреНрд╖рдо рдХрд░реЗрдВ: рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХреЛ рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рдпреЛрдВ рдХреЛ рдкреНрд░рднрд╛рд╡реА рдврдВрдЧ рд╕реЗ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрд╡рд╢реНрдпрдХ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛ рдФрд░ рдЕрдВрддрд░реНрджреГрд╖реНрдЯрд┐ рдкреНрд░рджрд╛рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП AWS рдХреЙрдиреНрдлрд╝рд┐рдЧ рдХреЛ рд╕рдХреНрд░рд┐рдп рдХрд░реЗрдВред AWS рдХреЙрдиреНрдлрд╝рд┐рдЧ рд╕рдВрд╕рд╛рдзрди рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдФрд░ рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг, рдСрдбрд┐рдЯ, рдирд┐рдЧрд░рд╛рдиреА рдФрд░ рдСрдбрд┐рдЯ рдХрд░рдиреЗ рдореЗрдВ рдорджрдж рдХрд░рддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдмреЗрд╣рддрд░ рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░рдмрдВрдзрди рдХреА рд╕реБрд╡рд┐рдзрд╛ рдорд┐рд▓рддреА рд╣реИред

  4. рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреА рдиреАрддрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП, AWS рдорд╛рд░реНрдХреЗрдЯрдкреНрд▓реЗрд╕ рдореЗрдВ рд╕рджрд╕реНрдпрддрд╛ рд▓реЗрдВ рдФрд░ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреА рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ: рдпрджрд┐ рдЖрдк рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреА рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдиреАрддрд┐рдпреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рдпреЛрдЬрдирд╛ рдмрдирд╛ рд░рд╣реЗ рд╣реИрдВ, рддреЛ AWS рдорд╛рд░реНрдХреЗрдЯрдкреНрд▓реЗрд╕ рдореЗрдВ рдЙрдирдХреА рд╕рджрд╕реНрдпрддрд╛ рд▓реЗрдВ рдФрд░ рдЖрд╡рд╢реНрдпрдХ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВред рдпрд╣ рдХрджрдо рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рд╕реЗ рдиреАрддрд┐рдпреЛрдВ рдХреЛ рдПрдХреАрдХреГрдд рдФрд░ рд▓рд╛рдЧреВ рдХрд░ рд╕рдХреЗред

  5. рдиреЗрдЯрд╡рд░реНрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдФрд░ DNS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП, рд╕рдВрд╕рд╛рдзрди рд╕рд╛рдЭрд╛ рдХрд░рдирд╛ рд╕рдХреНрд╖рдо рдХрд░реЗрдВ: рдиреЗрдЯрд╡рд░реНрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдФрд░ DNS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдиреАрддрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рд╕рдВрд╕рд╛рдзрди рд╕рд╛рдЭрд╛ рдХрд░рдирд╛ рд╕рдХреНрд╖рдо рдХрд░реЗрдВред рдпрд╣ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХреЛ рдЖрдкрдХреЗ рд╕рдВрдЧрдарди рдХреЗ VPCs рдФрд░ DNS рд╕рдорд╛рдзрд╛рди рдкрд░ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рд╕реБрд░рдХреНрд╖рд╛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдиреЗрдЯрд╡рд░реНрдХ рд╕реБрд░рдХреНрд╖рд╛ рдореЗрдВ рд╕реБрдзрд╛рд░ рд╣реЛрддрд╛ рд╣реИред

  6. рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдЕрдХреНрд╖рдо рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ AWS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП: рдпрджрд┐ рдЖрдк рдЙрди AWS рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХрд╛ рдЗрд░рд╛рджрд╛ рд░рдЦрддреЗ рд╣реИрдВ рдЬреЛ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдЕрдХреНрд╖рдо рд╣реИрдВ, рддреЛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдВ рдХрд┐ рдЖрдк рдЙрди рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рдЗрд╕рдХреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╕рдХреНрд╖рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрд╡рд╢реНрдпрдХ рдХрджрдо рдЙрдард╛рддреЗ рд╣реИрдВред рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЖрдкрдХреЗ рд╕рдВрдЧрдарди рдХреЗ рд╕рдВрдЪрд╛рд▓рди рдХреЗ рд╕рднреА рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рд╕реБрд░рдХреНрд╖рд╛ рд▓рд╛рдЧреВ рдХреА рдЬрд╛рдПред

рдЕрдзрд┐рдХ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд▓рд┐рдП, рджреЗрдЦреЗрдВ: AWS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ AWS WAF рдиреАрддрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рд╢реБрд░реВ рдХрд░рдирд╛уАВ

Types of protection policies

AWS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░ рдХреА рдиреАрддрд┐рдпреЛрдВ рдХрд╛ рдкреНрд░рдмрдВрдзрди рдХрд░рддрд╛ рд╣реИ рддрд╛рдХрд┐ рдЖрдкрдХреА рд╕рдВрдЧрдарди рдХреЗ рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдХреЗ рд╡рд┐рднрд┐рдиреНрди рдкрд╣рд▓реБрдУрдВ рдореЗрдВ рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдВрддреНрд░рдг рд▓рд╛рдЧреВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗ:

  1. AWS WAF рдиреАрддрд┐: рдпрд╣ рдиреАрддрд┐ рдкреНрд░рдХрд╛рд░ AWS WAF рдФрд░ AWS WAF рдХреНрд▓рд╛рд╕рд┐рдХ рджреЛрдиреЛрдВ рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рддрд╛ рд╣реИред рдЖрдк рдпрд╣ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдХреМрди рд╕реЗ рд╕рдВрд╕рд╛рдзрди рдиреАрддрд┐ рджреНрд╡рд╛рд░рд╛ рд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИрдВред AWS WAF рдиреАрддрд┐рдпреЛрдВ рдХреЗ рд▓рд┐рдП, рдЖрдк рд╡реЗрдм ACL рдореЗрдВ рдкрд╣рд▓реЗ рдФрд░ рдЕрдВрддрд┐рдо рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдпрдо рд╕рдореВрд╣реЛрдВ рдХреЗ рд╕реЗрдЯ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд, рдЦрд╛рддрд╛ рдорд╛рд▓рд┐рдХ рдЗрди рд╕реЗрдЯреЛрдВ рдХреЗ рдмреАрдЪ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдпрдо рдФрд░ рдирд┐рдпрдо рд╕рдореВрд╣ рдЬреЛрдбрд╝ рд╕рдХрддреЗ рд╣реИрдВред

  2. рд╢реАрд▓реНрдб рдПрдбрд╡рд╛рдВрд╕реНрдб рдиреАрддрд┐: рдпрд╣ рдиреАрддрд┐ рдЖрдкрдХреЗ рд╕рдВрдЧрдарди рдХреЗ рд▓рд┐рдП рдирд┐рд░реНрджрд┐рд╖реНрдЯ рд╕рдВрд╕рд╛рдзрди рдкреНрд░рдХрд╛рд░реЛрдВ рдкрд░ рд╢реАрд▓реНрдб рдПрдбрд╡рд╛рдВрд╕реНрдб рд╕реБрд░рдХреНрд╖рд╛ рд▓рд╛рдЧреВ рдХрд░рддреА рд╣реИред рдпрд╣ DDoS рд╣рдорд▓реЛрдВ рдФрд░ рдЕрдиреНрдп рдЦрддрд░реЛрдВ рд╕реЗ рд╕реБрд░рдХреНрд╖рд╛ рдореЗрдВ рдорджрдж рдХрд░рддреА рд╣реИред

  3. Amazon VPC рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣ рдиреАрддрд┐: рдЗрд╕ рдиреАрддрд┐ рдХреЗ рд╕рд╛рде, рдЖрдк рдЕрдкрдиреЗ рд╕рдВрдЧрдарди рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣реЛрдВ рдХрд╛ рдкреНрд░рдмрдВрдзрди рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЖрдкрдХреЗ AWS рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдиреЗрдЯрд╡рд░реНрдХ рдПрдХреНрд╕реЗрд╕ рдХреЛ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдирд┐рдпрдореЛрдВ рдХреЗ рдПрдХ рдмреБрдирд┐рдпрд╛рджреА рд╕реЗрдЯ рдХреЛ рд▓рд╛рдЧреВ рдХрд░рддреЗ рд╣реИрдВред

  4. Amazon VPC рдиреЗрдЯрд╡рд░реНрдХ рдПрдХреНрд╕реЗрд╕ рдХрдВрдЯреНрд░реЛрд▓ рд╕реВрдЪреА (ACL) рдиреАрддрд┐: рдпрд╣ рдиреАрддрд┐ рдкреНрд░рдХрд╛рд░ рдЖрдкрдХреЛ рдЖрдкрдХреЗ рд╕рдВрдЧрдарди рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рдиреЗрдЯрд╡рд░реНрдХ ACLs рдкрд░ рдирд┐рдпрдВрддреНрд░рдг рджреЗрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рдЖрдк рдЕрдкрдиреЗ AWS рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдиреЗрдЯрд╡рд░реНрдХ ACLs рдХреЗ рдПрдХ рдмреБрдирд┐рдпрд╛рджреА рд╕реЗрдЯ рдХреЛ рд▓рд╛рдЧреВ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

  5. рдиреЗрдЯрд╡рд░реНрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдиреАрддрд┐: рдпрд╣ рдиреАрддрд┐ рдЖрдкрдХреЗ рд╕рдВрдЧрдарди рдХреЗ VPCs рдкрд░ AWS рдиреЗрдЯрд╡рд░реНрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рд╕реБрд░рдХреНрд╖рд╛ рд▓рд╛рдЧреВ рдХрд░рддреА рд╣реИ, рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдирд┐рдпрдореЛрдВ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рдмрдврд╝рд╛рддреА рд╣реИред

  6. Amazon Route 53 рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ DNS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдиреАрддрд┐: рдпрд╣ рдиреАрддрд┐ рдЖрдкрдХреЗ рд╕рдВрдЧрдарди рдХреЗ VPCs рдкрд░ DNS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рд╕реБрд░рдХреНрд╖рд╛ рд▓рд╛рдЧреВ рдХрд░рддреА рд╣реИ, рдЬреЛ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдбреЛрдореЗрди рд╕рдорд╛рдзрд╛рди рдкреНрд░рдпрд╛рд╕реЛрдВ рдХреЛ рдЕрд╡рд░реБрджреНрдз рдХрд░рдиреЗ рдФрд░ DNS рдЯреНрд░реИрдлрд╝рд┐рдХ рдХреЗ рд▓рд┐рдП рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рдпреЛрдВ рдХреЛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдореЗрдВ рдорджрдж рдХрд░рддреА рд╣реИред

  7. рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреА рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдиреАрддрд┐: рдпрд╣ рдиреАрддрд┐ рдкреНрд░рдХрд╛рд░ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рд╕реЗ рд╕реБрд░рдХреНрд╖рд╛ рд▓рд╛рдЧреВ рдХрд░рддрд╛ рд╣реИ, рдЬреЛ AWS рдорд╛рд░реНрдХреЗрдЯрдкреНрд▓реЗрд╕ рдХрдВрд╕реЛрд▓ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рджрд╕реНрдпрддрд╛ рджреНрд╡рд╛рд░рд╛ рдЙрдкрд▓рдмреНрдз рд╣реИред рдпрд╣ рдЖрдкрдХреЛ рдЕрдкрдиреЗ AWS рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд╡рд┐рдХреНрд░реЗрддрд╛рдУрдВ рд╕реЗ рдЕрддрд┐рд░рд┐рдХреНрдд рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрд╛рдпреЛрдВ рдХреЛ рдПрдХреАрдХреГрдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИред

  8. Palo Alto Networks Cloud NGFW рдиреАрддрд┐: рдпрд╣ рдиреАрддрд┐ рдЖрдкрдХреЗ рд╕рдВрдЧрдарди рдХреЗ VPCs рдкрд░ Palo Alto Networks Cloud Next Generation Firewall (NGFW) рд╕реБрд░рдХреНрд╖рд╛ рдФрд░ рдирд┐рдпрдо рд╕реНрдЯреИрдХреНрд╕ рд▓рд╛рдЧреВ рдХрд░рддреА рд╣реИ, рдЬреЛ рдЙрдиреНрдирдд рдЦрддрд░реЗ рдХреА рд░реЛрдХрдерд╛рдо рдФрд░ рдПрдкреНрд▓рд┐рдХреЗрд╢рди-рд╕реНрддрд░реАрдп рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рджрд╛рди рдХрд░рддреА рд╣реИред

  9. Fortigate Cloud Native Firewall (CNF) as a Service рдиреАрддрд┐: рдпрд╣ рдиреАрддрд┐ Fortigate Cloud Native Firewall (CNF) as a Service рд╕реБрд░рдХреНрд╖рд╛ рд▓рд╛рдЧреВ рдХрд░рддреА рд╣реИ, рдЬреЛ рдЙрджреНрдпреЛрдЧ рдореЗрдВ рдЕрдЧреНрд░рдгреА рдЦрддрд░реЗ рдХреА рд░реЛрдХрдерд╛рдо, рд╡реЗрдм рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдлрд╝рд╛рдпрд░рд╡реЙрд▓ (WAF), рдФрд░ рдХреНрд▓рд╛рдЙрдб рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреБрдХреВрд▓рд┐рдд API рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░рджрд╛рди рдХрд░рддреА рд╣реИред

Administrator accounts

AWS рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдЖрдкрдХреЗ рд╕рдВрдЧрдарди рдХреЗ рднреАрддрд░ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рдкреНрд░рдмрдВрдзрди рдореЗрдВ рд▓рдЪреАрд▓рд╛рдкрди рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИ рдЗрд╕рдХреЗ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░реЗ рдФрд░ рджреЛ рдкреНрд░рдХрд╛рд░ рдХреЗ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддреЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗред

рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░рд╛ рдЙрди рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддрд╛ рд╣реИ рдЬрд┐рдиреНрд╣реЗрдВ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рд╢рд╛рд╕рдХ рдкреНрд░рдмрдВрдзрд┐рдд рдХрд░ рд╕рдХрддрд╛ рд╣реИред рдПрдХ AWS рд╕рдВрдЧрдардиреЛрдВ рдХреЗ рдкреНрд░рдмрдВрдзрди рдЦрд╛рддреЗ рджреНрд╡рд╛рд░рд╛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдореЗрдВ рдПрдХ рд╕рдВрдЧрдарди рдХреЛ рдСрдирдмреЛрд░реНрдб рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдпрд╣ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░реЛрдВ рдХреЗ рд╕рд╛рде рдЕрддрд┐рд░рд┐рдХреНрдд рдкреНрд░рд╢рд╛рд╕рдХреЛрдВ рдХреЛ рдмрдирд╛рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрддрд╛ рд╣реИред рдпреЗ рджрд╛рдпрд░реЗ рд╢рд╛рдорд┐рд▓ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:

  • рдЦрд╛рддреЗ рдпрд╛ рд╕рдВрдЧрдардирд╛рддреНрдордХ рдЗрдХрд╛рдЗрдпрд╛рдБ (OUs) рдЬрд┐рди рдкрд░ рдкреНрд░рд╢рд╛рд╕рдХ рдиреАрддрд┐рдпрд╛рдБ рд▓рд╛рдЧреВ рдХрд░ рд╕рдХрддрд╛ рд╣реИред

  • рдХреНрд╖реЗрддреНрд░ рдЬрд╣рд╛рдБ рдкреНрд░рд╢рд╛рд╕рдХ рдХреНрд░рд┐рдпрд╛рдПрдБ рдХрд░ рд╕рдХрддрд╛ рд╣реИред

  • рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдиреАрддрд┐ рдкреНрд░рдХрд╛рд░ рдЬрд┐рдиреНрд╣реЗрдВ рдкреНрд░рд╢рд╛рд╕рдХ рдкреНрд░рдмрдВрдзрд┐рдд рдХрд░ рд╕рдХрддрд╛ рд╣реИред

рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░рд╛ рдпрд╛ рддреЛ рдкреВрд░реНрдг рдпрд╛ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рд╣реЛ рд╕рдХрддрд╛ рд╣реИред рдкреВрд░реНрдг рджрд╛рдпрд░рд╛ рдкреНрд░рд╢рд╛рд╕рдХ рдХреЛ рд╕рднреА рдирд┐рд░реНрджрд┐рд╖реНрдЯ рд╕рдВрд╕рд╛рдзрди рдкреНрд░рдХрд╛рд░реЛрдВ, рдХреНрд╖реЗрддреНрд░реЛрдВ рдФрд░ рдиреАрддрд┐ рдкреНрд░рдХрд╛рд░реЛрдВ рддрдХ рдкрд╣реБрдБрдЪ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рд╡рд┐рдкрд░реАрдд, рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рджрд╛рдпрд░рд╛ рдХреЗрд╡рд▓ рд╕рдВрд╕рд╛рдзрдиреЛрдВ, рдХреНрд╖реЗрддреНрд░реЛрдВ, рдпрд╛ рдиреАрддрд┐ рдкреНрд░рдХрд╛рд░реЛрдВ рдХреЗ рдПрдХ рдЙрдкрд╕рдореБрдЪреНрдЪрдп рдкрд░ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдЕрдиреБрдорддрд┐ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред рдпрд╣ рд╕рд▓рд╛рд╣ рджреА рдЬрд╛рддреА рд╣реИ рдХрд┐ рдкреНрд░рд╢рд╛рд╕рдХреЛрдВ рдХреЛ рдХреЗрд╡рд▓ рд╡рд╣реА рдЕрдиреБрдорддрд┐рдпрд╛рдБ рджреА рдЬрд╛рдПрдБ рдЬреЛ рдЙрдиреНрд╣реЗрдВ рдЕрдкрдиреА рднреВрдорд┐рдХрд╛рдПрдБ рдкреНрд░рднрд╛рд╡реА рдврдВрдЧ рд╕реЗ рдирд┐рднрд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрд╡рд╢реНрдпрдХ рд╣реИрдВред рдЖрдк рдХрд┐рд╕реА рдкреНрд░рд╢рд╛рд╕рдХ рдкрд░ рдЗрди рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░рд╛ рд╢рд░реНрддреЛрдВ рдХрд╛ рдХреЛрдИ рд╕рдВрдпреЛрдЬрди рд▓рд╛рдЧреВ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЬрд┐рд╕рд╕реЗ рдиреНрдпреВрдирддрдо рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдХреЗ рд╕рд┐рджреНрдзрд╛рдВрдд рдХрд╛ рдкрд╛рд▓рди рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рд╣реЛрддрд╛ рд╣реИред

рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддреЛрдВ рдХреЗ рджреЛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкреНрд░рдХрд╛рд░ рд╣реИрдВ, рдкреНрд░рддреНрдпреЗрдХ рд╡рд┐рд╢реЗрд╖ рднреВрдорд┐рдХрд╛рдУрдВ рдФрд░ рдЬрд┐рдореНрдореЗрджрд╛рд░рд┐рдпреЛрдВ рдХреА рд╕реЗрд╡рд╛ рдХрд░рддрд╛ рд╣реИ:

  • рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ:

  • рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ AWS рд╕рдВрдЧрдардиреЛрдВ рдХреЗ рд╕рдВрдЧрдарди рдХреЗ рдкреНрд░рдмрдВрдзрди рдЦрд╛рддреЗ рджреНрд╡рд╛рд░рд╛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдореЗрдВ рдСрдирдмреЛрд░реНрдбрд┐рдВрдЧ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рджреМрд░рд╛рди рдмрдирд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

  • рдЗрд╕ рдЦрд╛рддреЗ рдореЗрдВ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХрд╛ рдкреНрд░рдмрдВрдзрди рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рд╣реЛрддреА рд╣реИ рдФрд░ рдЗрд╕рдореЗрдВ рдкреВрд░реНрдг рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░рд╛ рд╣реЛрддрд╛ рд╣реИред

  • рдпрд╣ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рдердорд┐рдХ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИ, рдЬреЛ рд╕рдВрдЧрдарди рдХреЗ рднреАрддрд░ рд╕реБрд░рдХреНрд╖рд╛ рдиреАрддрд┐рдпреЛрдВ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдФрд░ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд┐рдореНрдореЗрджрд╛рд░ рд╣реЛрддрд╛ рд╣реИред

  • рдЬрдмрдХрд┐ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рд╕рднреА рд╕рдВрд╕рд╛рдзрди рдкреНрд░рдХрд╛рд░реЛрдВ рдФрд░ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛рдУрдВ рддрдХ рдкреВрд░реНрдг рдкрд╣реБрдБрдЪ рд░рдЦрддрд╛ рд╣реИ, рдпрд╣ рд╕рдВрдЧрдарди рдХреЗ рднреАрддрд░ рдЕрдиреНрдп рдкреНрд░рд╢рд╛рд╕рдХреЛрдВ рдХреЗ рд╕рд╛рде рд╕рдорд╛рди рд╕рдордХрдХреНрд╖ рд╕реНрддрд░ рдкрд░ рдХрд╛рд░реНрдп рдХрд░рддрд╛ рд╣реИ рдпрджрд┐ рд╕рдВрдЧрдарди рдореЗрдВ рдХрдИ рдкреНрд░рд╢рд╛рд╕рдХ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред

  • рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рд╢рд╛рд╕рдХ:

  • рдпреЗ рдкреНрд░рд╢рд╛рд╕рдХ AWS рд╕рдВрдЧрдардиреЛрдВ рдХреЗ рдкреНрд░рдмрдВрдзрди рдЦрд╛рддреЗ рджреНрд╡рд╛рд░рд╛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░реЗ рдХреЗ рднреАрддрд░ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХрд╛ рдкреНрд░рдмрдВрдзрди рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЬреИрд╕рд╛ рдХрд┐ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░рд╛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рджреНрд╡рд╛рд░рд╛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред

  • рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рд╢рд╛рд╕рдХ рд╕рдВрдЧрдарди рдХреЗ рднреАрддрд░ рд╡рд┐рд╢рд┐рд╖реНрдЯ рднреВрдорд┐рдХрд╛рдУрдВ рдХреЛ рдкреВрд░рд╛ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдмрдирд╛рдП рдЬрд╛рддреЗ рд╣реИрдВ, рдЬрд┐рд╕рд╕реЗ рдЬрд┐рдореНрдореЗрджрд╛рд░рд┐рдпреЛрдВ рдХрд╛ рдкреНрд░рддрд┐рдирд┐рдзрд┐рддреНрд╡ рдХрд░рддреЗ рд╣реБрдП рд╕реБрд░рдХреНрд╖рд╛ рдФрд░ рдЕрдиреБрдкрд╛рд▓рди рдорд╛рдирдХреЛрдВ рдХреЛ рдмрдирд╛рдП рд░рдЦрд╛ рдЬрд╛ рд╕рдХреЗред

  • рдирд┐рд░реНрдорд╛рдг рдХреЗ рд╕рдордп, рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдпрд╣ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП AWS рд╕рдВрдЧрдардиреЛрдВ рдХреЗ рд╕рд╛рде рдЬрд╛рдВрдЪ рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рдЦрд╛рддрд╛ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдПрдХ рдкреНрд░рддрд┐рдирд┐рдзрд┐ рдкреНрд░рд╢рд╛рд╕рдХ рд╣реИред рдпрджрд┐ рдирд╣реАрдВ, рддреЛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рд╕рдВрдЧрдардиреЛрдВ рдХреЛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХреЗ рд▓рд┐рдП рдЦрд╛рддреЗ рдХреЛ рдкреНрд░рддрд┐рдирд┐рдзрд┐ рдкреНрд░рд╢рд╛рд╕рдХ рдХреЗ рд░реВрдк рдореЗрдВ рдирд╛рдорд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИред

рдЗрди рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддреЛрдВ рдХрд╛ рдкреНрд░рдмрдВрдзрди рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдХреЗ рднреАрддрд░ рдЙрдиреНрд╣реЗрдВ рдмрдирд╛рдиреЗ рдФрд░ рд╕рдВрдЧрдарди рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдЖрд╡рд╢реНрдпрдХрддрд╛рдУрдВ рдФрд░ рдиреНрдпреВрдирддрдо рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдХреЗ рд╕рд┐рджреНрдзрд╛рдВрдд рдХреЗ рдЕрдиреБрд╕рд╛рд░ рдЙрдирдХреЗ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рджрд╛рдпрд░реЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рдиреЗ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИред рдЙрдЪрд┐рдд рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рднреВрдорд┐рдХрд╛рдПрдБ рд╕реМрдВрдкрдХрд░, рд╕рдВрдЧрдарди рдкреНрд░рднрд╛рд╡реА рд╕реБрд░рдХреНрд╖рд╛ рдкреНрд░рдмрдВрдзрди рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдЬрдмрдХрд┐ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рддрдХ рдкрд╣реБрдБрдЪ рдкрд░ рдмрд╛рд░реАрдХреА рд╕реЗ рдирд┐рдпрдВрддреНрд░рдг рдмрдирд╛рдП рд░рдЦ рд╕рдХрддреЗ рд╣реИрдВред

рдпрд╣ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ рдХрд┐ рд╕рдВрдЧрдарди рдХреЗ рднреАрддрд░ рдХреЗрд╡рд▓ рдПрдХ рдЦрд╛рддрд╛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рд░реНрдп рдХрд░ рд╕рдХрддрд╛ рд╣реИ, "рдкрд╣рд▓рд╛ рдЕрдВрджрд░, рдЕрдВрддрд┐рдо рдмрд╛рд╣рд░" рдХреЗ рд╕рд┐рджреНрдзрд╛рдВрдд рдХрд╛ рдкрд╛рд▓рди рдХрд░рддреЗ рд╣реБрдПред рдПрдХ рдирдП рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдХреЛ рдирд╛рдорд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдПрдХ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЗ рдХрджрдореЛрдВ рдХрд╛ рдкрд╛рд▓рди рдХрд░рдирд╛ рдЖрд╡рд╢реНрдпрдХ рд╣реИ:

  • рдкрд╣рд▓реЗ, рдкреНрд░рддреНрдпреЗрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рд╢рд╛рд╕рдХ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рдХреЛ рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ рдЦрд╛рддреЗ рдХреЛ рд░рджреНрдж рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред

  • рдлрд┐рд░, рдореМрдЬреВрджрд╛ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ рдЦрд╛рддреЗ рдХреЛ рд░рджреНрдж рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рдкреНрд░рднрд╛рд╡реА рд░реВрдк рд╕реЗ рд╕рдВрдЧрдарди рдХреЛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рд╕реЗ рдСрдлрд╝рдмреЛрд░реНрдб рдХрд░ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рд░рджреНрдж рдХрд┐рдП рдЧрдП рдЦрд╛рддреЗ рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдП рдЧрдП рд╕рднреА рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдиреАрддрд┐рдпреЛрдВ рдХрд╛ рд╡рд┐рд▓реЛрдкрди рд╣реЛрддрд╛ рд╣реИред

  • рдЕрдВрдд рдореЗрдВ, AWS рд╕рдВрдЧрдардиреЛрдВ рдХреЗ рдкреНрд░рдмрдВрдзрди рдЦрд╛рддреЗ рдХреЛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдХреЛ рдирд╛рдорд┐рдд рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред

Enumeration

# Users/Administrators

## Get the AWS Organizations account that is associated with AWS Firewall Manager as the AWS Firewall Manager default administrator
aws fms get-admin-account

## List of Firewall Manager administrators within the organization
aws fms list-admin-accounts-for-organization # ReadOnlyAccess policy is not enough for this

## Return a list of the member accounts in the FM administrator's AWS organization
aws fms list-member-accounts # Only a Firewall Manager administrator or the Organization's management account can make this request

## List the accounts that are managing the specified AWS Organizations member account
aws fms list-admins-managing-account # ReadOnlyAccess policy is not enough for this

# Resources

## Get the resources that a Firewall Manager administrator can manage
aws fms get-admin-scope --admin-account <value> # ReadOnlyAccess policy is not enough for this

## Returns the summary of the resource sets used
aws fms list-resource-sets # ReadOnlyAccess policy is not enough for this

## Get information about a specific resource set
aws fms get-resource-set --identifier <value>  # ReadOnlyAccess policy is not enough for this

## Retrieve the list of tags for a given resource
aws fms list-tags-for-resource --resource-arn <value>

## List of the resources in the AWS Organization's accounts that are available to be associated with a FM resource set. Only one account is supported per request.
aws fms list-compliance-status --member-account-ids <value> --resource-type <value> # ReadOnlyAccess policy is not enough for this

## List the resources that are currently associated to a resource set
aws fms list-resource-set-resources --identifier <value> # ReadOnlyAccess policy is not enough for this

# Policies

## Returns the list of policies
aws fms list-policies

## Get information about the specified AWS Firewall Manager policy
aws fms get-policy --policy-id <value>

## List all of the third-party firewall policies that are associated with the third-party firewall administrator's account
aws fms list-third-party-firewall-firewall-policies --third-party-firewall <PALO_ALTO_NETWORKS_CLOUD_NGFW|FORTIGATE_CLOUD_NATIVE_FIREWALL> # ReadOnlyAccess policy is not enough for this

# AppsList

## Return a list of apps list
aws fms list-apps-lists --max-results [1-100]

## Get information about the specified AWS Firewall Manager applications list
aws fms get-apps-list --list-id <value>

# Protocols

## Get the details of the Firewall Manager protocols list.
aws fms list-protocols-lists

## Get information about the specified AWS Firewall Manager Protocols list
aws fms get-protocols-list --list-id <value>

# Compliance

## Return a summary of which member accounts are protected by the specified policy
aws fms list-compliance-status --policy-id <policy-id>

## Get detailed compliance information about the specified member account (resources that are in and out of compliance with the specified policy)
aws fms get-compliance-detail --policy-id <value> --member-account <value>

# Other useful info

## Get information about the SNS topic that is used to record AWS Firewall Manager SNS logs (if any)
aws fms get-notification-channel

## Get policy-level attack summary information in the event of a potential DDoS attack
aws fms get-protection-status --policy-id <value> # Just for Shield Advanced policy

## Get the onboarding status of a Firewall Manager admin account to third-party firewall vendor tenant.
aws fms get-third-party-firewall-association-status --third-party-firewall <PALO_ALTO_NETWORKS_CLOUD_NGFW|FORTIGATE_CLOUD_NATIVE_FIREWALL> # ReadOnlyAccess policy is not enough for this

## Get violations' details for a resource based on the specified AWS Firewall Manager policy and AWS account.
aws fms get-violation-details --policy-id <value> --member-account <value> --resource-id <value> --resource-type <value>

Post Exploitation / Bypass Detection

organizations:DescribeOrganization & (fms:AssociateAdminAccount, fms:DisassociateAdminAccount, fms:PutAdminAccount)

рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ fms:AssociateAdminAccount рдЕрдиреБрдорддрд┐ рд╣реИ, рд╡рд╣ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рд╕реЗрдЯ рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдЧрд╛ред fms:PutAdminAccount рдЕрдиреБрдорддрд┐ рдХреЗ рд╕рд╛рде, рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рдмрдирд╛рдиреЗ рдпрд╛ рдЕрдкрдбреЗрдЯ рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдЧрд╛ рдФрд░ fms:DisassociateAdminAccount рдЕрдиреБрдорддрд┐ рдХреЗ рд╕рд╛рде, рдПрдХ рд╕рдВрднрд╛рд╡рд┐рдд рд╣рдорд▓рд╛рд╡рд░ рд╡рд░реНрддрдорд╛рди рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рд╕рдВрдШ рдХреЛ рд╣рдЯрд╛ рд╕рдХрддрд╛ рд╣реИред

  • рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдХрд╛ рдЕрд╕рдВрдмрдВрдзрди рдкрд╣рд▓реЗ-рдЖрдУ рдкрд╣рд▓реЗ-рдЬрд╛реЛ рдиреАрддрд┐ рдХрд╛ рдкрд╛рд▓рди рдХрд░рддрд╛ рд╣реИред рд╕рднреА рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рд╢рд╛рд╕рдХреЛрдВ рдХреЛ рдЕрд╕рдВрдмрдВрдзрд┐рдд рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП рдЗрд╕рд╕реЗ рдкрд╣рд▓реЗ рдХрд┐ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рдЕрд╕рдВрдмрдВрдзрд┐рдд рдХрд░ рд╕рдХреЗред

  • PutAdminAccount рджреНрд╡рд╛рд░рд╛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рд╢рд╛рд╕рдХ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рдЦрд╛рддрд╛ рдЙрд╕ рд╕рдВрдЧрдарди рдХрд╛ рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП рдЬреЛ рдкрд╣рд▓реЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдореЗрдВ AssociateAdminAccount рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдСрдирдмреЛрд░реНрдб рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред

  • рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рдкреНрд░рд╢рд╛рд╕рдХ рдЦрд╛рддрд╛ рдХреЗрд╡рд▓ рд╕рдВрдЧрдарди рдХреЗ рдкреНрд░рдмрдВрдзрди рдЦрд╛рддреЗ рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

aws fms associate-admin-account --admin-account <value>
aws fms disassociate-admin-account
aws fms put-admin-account --admin-account <value>

рд╕рдВрднрд╛рд╡рд┐рдд рдкреНрд░рднрд╛рд╡: рдХреЗрдВрджреНрд░реАрдХреГрдд рдкреНрд░рдмрдВрдзрди рдХреА рд╣рд╛рдирд┐, рдиреАрддрд┐ рд╕реЗ рдмрдЪрд╛рд╡, рдЕрдиреБрдкрд╛рд▓рди рдЙрд▓реНрд▓рдВрдШрди, рдФрд░ рд╡рд╛рддрд╛рд╡рд░рдг рдХреЗ рднреАрддрд░ рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдВрддреНрд░рдгреЛрдВ рдХрд╛ рд╡рд┐рдШрдЯрдиред

fms:PutPolicy, fms:DeletePolicy

рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ fms:PutPolicy, fms:DeletePolicy рдЕрдиреБрдорддрд┐рдпрд╛рдБ рд╣реИрдВ, рд╡рд╣ AWS Firewall Manager рдиреАрддрд┐ рдХреЛ рдмрдирд╛рдиреЗ, рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдиреЗ рдпрд╛ рд╕реНрдерд╛рдпреА рд░реВрдк рд╕реЗ рд╣рдЯрд╛рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдЧрд╛ред

aws fms put-policy --policy <value> | --cli-input-json file://<policy.json> [--tag-list <value>]
aws fms delete-policy --policy-id <value> [--delete-all-policy-resources | --no-delete-all-policy-resources]

рдПрдХ рдЙрджрд╣рд╛рд░рдг рдЬреЛ рдЕрдиреБрдорддрд┐ рджреЗрдиреЗ рд╡рд╛рд▓реА рдиреАрддрд┐ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЕрдиреБрдорддрд┐ рджреЗрдиреЗ рд╡рд╛рд▓реЗ рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣ рдХреЗ рджреНрд╡рд╛рд░рд╛ рдкрд╣рдЪрд╛рди рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рд╡рд╣ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╣реЛ рд╕рдХрддрд╛ рд╣реИ:

{
"Policy": {
"PolicyName": "permisive_policy",
"SecurityServicePolicyData": {
"Type": "SECURITY_GROUPS_COMMON",
"ManagedServiceData": "{\"type\":\"SECURITY_GROUPS_COMMON\",\"securityGroups\":[{\"id\":\"<permisive_security_group_id>\"}], \"applyToAllEC2InstanceENIs\":\"true\",\"IncludeSharedVPC\":\"true\"}"
},
"ResourceTypeList": ["AWS::EC2::Instance", "AWS::EC2::NetworkInterface", "AWS::EC2::SecurityGroup", "AWS::ElasticLoadBalancingV2::LoadBalancer", "AWS::ElasticLoadBalancing::LoadBalancer"],
"ResourceType": "AWS::EC2::SecurityGroup",
"ExcludeResourceTags": false,
"ResourceTags": [],
"RemediationEnabled": true
},
"TagList": []
}

рд╕рдВрднрд╛рд╡рд┐рдд рдкреНрд░рднрд╛рд╡: рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдВрддреНрд░рдгреЛрдВ рдХрд╛ рд╡рд┐рдШрдЯрди, рдиреАрддрд┐ рд╕реЗ рдмрдЪрд╛рд╡, рдЕрдиреБрдкрд╛рд▓рди рдЙрд▓реНрд▓рдВрдШрди, рд╕рдВрдЪрд╛рд▓рди рдореЗрдВ рдмрд╛рдзрд╛рдПрдБ, рдФрд░ рд╡рд╛рддрд╛рд╡рд░рдг рдХреЗ рднреАрддрд░ рд╕рдВрднрд╛рд╡рд┐рдд рдбреЗрдЯрд╛ рдЙрд▓реНрд▓рдВрдШрдиред

fms:BatchAssociateResource, fms:BatchDisassociateResource, fms:PutResourceSet, fms:DeleteResourceSet

рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ fms:BatchAssociateResource рдФрд░ fms:BatchDisassociateResource рдЕрдиреБрдорддрд┐рдпрд╛рдБ рд╣реИрдВ, рд╡рд╣ рдХреНрд░рдорд╢рдГ рдПрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рд╕рдВрд╕рд╛рдзрди рд╕реЗрдЯ рд╕реЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЛ рдЬреЛрдбрд╝рдиреЗ рдпрд╛ рдЕрд▓рдЧ рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдЧрд╛ред рдЗрд╕рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд, fms:PutResourceSet рдФрд░ fms:DeleteResourceSet рдЕрдиреБрдорддрд┐рдпрд╛рдБ рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдХреЛ AWS Firewall Manager рд╕реЗ рдЗрди рд╕рдВрд╕рд╛рдзрди рд╕реЗрдЯреЛрдВ рдХреЛ рдмрдирд╛рдиреЗ, рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдиреЗ рдпрд╛ рд╣рдЯрд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдВрдЧреАред

# Associate/Disassociate resources from a resource set
aws fms batch-associate-resource --resource-set-identifier <value> --items <value>
aws fms batch-disassociate-resource --resource-set-identifier <value> --items <value>

# Create, modify or delete a resource set
aws fms put-resource-set --resource-set <value> [--tag-list <value>]
aws fms delete-resource-set --identifier <value>

рд╕рдВрднрд╛рд╡рд┐рдд рдкреНрд░рднрд╛рд╡: рдПрдХ рд╕рдВрд╕рд╛рдзрди рд╕реЗрдЯ рдореЗрдВ рдЕрдирд╛рд╡рд╢реНрдпрдХ рдорд╛рддреНрд░рд╛ рдореЗрдВ рдЖрдЗрдЯрдо рдЬреЛрдбрд╝рдиреЗ рд╕реЗ рд╕реЗрд╡рд╛ рдореЗрдВ рд╢реЛрд░ рдХрд╛ рд╕реНрддрд░ рдмрдврд╝ рдЬрд╛рдПрдЧрд╛, рдЬрд┐рд╕рд╕реЗ DoS рд╣реЛ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╕рдВрд╕рд╛рдзрди рд╕реЗрдЯ рдореЗрдВ рдкрд░рд┐рд╡рд░реНрддрди рд╕рдВрд╕рд╛рдзрди рд╡рд┐рдШрдЯрди, рдиреАрддрд┐ рд╕реЗ рдмрдЪрд╛рд╡, рдЕрдиреБрдкрд╛рд▓рди рдЙрд▓реНрд▓рдВрдШрдиреЛрдВ, рдФрд░ рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдВрддреНрд░рдгреЛрдВ рдХреЗ рд╡рд┐рдШрдЯрди рдХрд╛ рдХрд╛рд░рдг рдмрди рд╕рдХрддреЗ рд╣реИрдВред

fms:PutAppsList, fms:DeleteAppsList

рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ fms:PutAppsList рдФрд░ fms:DeleteAppsList рдЕрдиреБрдорддрд┐рдпрд╛рдБ рд╣реИрдВ, AWS Firewall Manager рд╕реЗ рдПрдкреНрд▓рд┐рдХреЗрд╢рди рд╕реВрдЪрд┐рдпрд╛рдБ рдмрдирд╛рдиреЗ, рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдиреЗ рдпрд╛ рд╣рдЯрд╛рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдЧрд╛ред рдпрд╣ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рдЕрдирдзрд┐рдХреГрдд рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдХреЛ рд╕рд╛рдорд╛рдиреНрдп рдЬрдирддрд╛ рддрдХ рдкрд╣реБрдБрдЪрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреА рдЬрд╛ рд╕рдХрддреА рд╣реИ, рдпрд╛ рдЕрдзрд┐рдХреГрдд рдПрдкреНрд▓рд┐рдХреЗрд╢рдиреЛрдВ рддрдХ рдкрд╣реБрдБрдЪ рдХреЛ рдЕрд╕реНрд╡реАрдХреГрдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ DoS рд╣реЛ рд╕рдХрддрд╛ рд╣реИред

aws fms put-apps-list --apps-list <value> [--tag-list <value>]
aws fms delete-apps-list --list-id <value>

рд╕рдВрднрд╛рд╡рд┐рдд рдкреНрд░рднрд╛рд╡: рдЗрд╕рд╕реЗ рдЧрд▓рдд рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди, рдиреАрддрд┐ рд╕реЗ рдмрдЪрд╛рд╡, рдЕрдиреБрдкрд╛рд▓рди рдЙрд▓реНрд▓рдВрдШрди, рдФрд░ рд╡рд╛рддрд╛рд╡рд░рдг рдХреЗ рднреАрддрд░ рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдВрддреНрд░рдгреЛрдВ рдореЗрдВ рд╡рд┐рдШрдЯрди рд╣реЛ рд╕рдХрддрд╛ рд╣реИред

fms:PutProtocolsList, fms:DeleteProtocolsList

рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ fms:PutProtocolsList рдФрд░ fms:DeleteProtocolsList рдЕрдиреБрдорддрд┐рдпрд╛рдБ рд╣реИрдВ, рд╡рд╣ AWS Firewall Manager рд╕реЗ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реВрдЪрд┐рдпрд╛рдБ рдмрдирд╛рдиреЗ, рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдиреЗ рдпрд╛ рд╣рдЯрд╛рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдЧрд╛ред рдЕрдиреБрдкреНрд░рдпреЛрдЧ рд╕реВрдЪрд┐рдпреЛрдВ рдХреЗ рд╕рдорд╛рди, рдпрд╣ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реЛ рд╕рдХрддрд╛ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдЕрдирдзрд┐рдХреГрдд рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдЖрдо рдЬрдирддрд╛ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдпрд╛ рдЕрдзрд┐рдХреГрдд рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЗ рдЙрдкрдпреЛрдЧ рдХреЛ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ DoS рд╣реЛ рд╕рдХрддрд╛ рд╣реИред

aws fms put-protocols-list --apps-list <value> [--tag-list <value>]
aws fms delete-protocols-list --list-id <value>

рд╕рдВрднрд╛рд╡рд┐рдд рдкреНрд░рднрд╛рд╡: рдЗрд╕рд╕реЗ рдЧрд▓рдд рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди, рдиреАрддрд┐ рд╕реЗ рдмрдЪрд╛рд╡, рдЕрдиреБрдкрд╛рд▓рди рдЙрд▓реНрд▓рдВрдШрди, рдФрд░ рд╡рд╛рддрд╛рд╡рд░рдг рдХреЗ рднреАрддрд░ рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдВрддреНрд░рдгреЛрдВ рдореЗрдВ рд╡рд┐рдШрдЯрди рд╣реЛ рд╕рдХрддрд╛ рд╣реИред

fms:PutNotificationChannel, fms:DeleteNotificationChannel

рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ fms:PutNotificationChannel рдФрд░ fms:DeleteNotificationChannel рдЕрдиреБрдорддрд┐рдпрд╛рдБ рд╣реИрдВ, рд╡рд╣ IAM рднреВрдорд┐рдХрд╛ рдФрд░ Amazon Simple Notification Service (SNS) рд╡рд┐рд╖рдп рдХреЛ рд╣рдЯрд╛ рдФрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ Firewall Manager SNS рд▓реЙрдЧ рд░рд┐рдХреЙрд░реНрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд░рддрд╛ рд╣реИред

fms:PutNotificationChannel рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрдВрд╕реЛрд▓ рдХреЗ рдмрд╛рд╣рд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ SNS рд╡рд┐рд╖рдп рдХреА рдкрд╣реБрдБрдЪ рдиреАрддрд┐ рд╕реЗрдЯрдЕрдк рдХрд░рдиреА рд╣реЛрдЧреА, рдЬрд┐рд╕рд╕реЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ SnsRoleName рдХреЛ SNS рд▓реЙрдЧ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рдорд┐рд▓реЗрдЧреАред рдпрджрд┐ рдкреНрд░рджрд╛рди рдХрд┐рдпрд╛ рдЧрдпрд╛ SnsRoleName AWSServiceRoleForFMS рдХреЗ рдЕрд▓рд╛рд╡рд╛ рдХреЛрдИ рдЕрдиреНрдп рднреВрдорд┐рдХрд╛ рд╣реИ, рддреЛ рдЗрд╕реЗ Firewall Manager рд╕реЗрд╡рд╛ рдкреНрд░рдореБрдЦ fms.amazonaws.com рдХреЛ рдЗрд╕ рднреВрдорд┐рдХрд╛ рдХреЛ рдЧреНрд░рд╣рдг рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡рд┐рд╢реНрд╡рд╛рд╕ рд╕рдВрдмрдВрдз рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред

SNS рдкрд╣реБрдБрдЪ рдиреАрддрд┐ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд▓рд┐рдП:

aws fms put-notification-channel --sns-topic-arn <value> --sns-role-name <value>
aws fms delete-notification-channel

рд╕рдВрднрд╛рд╡рд┐рдд рдкреНрд░рднрд╛рд╡: рдЗрд╕рд╕реЗ рд╕реБрд░рдХреНрд╖рд╛ рдЕрд▓рд░реНрдЯреНрд╕ рдХреА рдХрдореА, рдШрдЯрдирд╛ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рджреЗрд░реА, рд╕рдВрднрд╛рд╡рд┐рдд рдбреЗрдЯрд╛ рдЙрд▓реНрд▓рдВрдШрди рдФрд░ рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдкрд░рд┐рдЪрд╛рд▓рди рд╡реНрдпрд╡рдзрд╛рди рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВред

fms:AssociateThirdPartyFirewall, fms:DisssociateThirdPartyFirewall

рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ fms:AssociateThirdPartyFirewall, fms:DisssociateThirdPartyFirewall рдЕрдиреБрдорддрд┐рдпрд╛рдБ рд╣реИрдВ, рд╡рд╣ AWS Firewall Manager рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХреЗрдВрджреНрд░реАрдп рд░реВрдк рд╕реЗ рдкреНрд░рдмрдВрдзрд┐рдд рд╣реЛрдиреЗ рд╡рд╛рд▓реЗ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЛ рдЬреЛрдбрд╝рдиреЗ рдпрд╛ рдЕрд▓рдЧ рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдЧрд╛ред

рдХреЗрд╡рд▓ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдкреНрд░рд╢рд╛рд╕рдХ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рдХреЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЛ рдмрдирд╛ рдФрд░ рдкреНрд░рдмрдВрдзрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

aws fms associate-third-party-firewall --third-party-firewall [PALO_ALTO_NETWORKS_CLOUD_NGFW | FORTIGATE_CLOUD_NATIVE_FIREWALL]
aws fms disassociate-third-party-firewall --third-party-firewall [PALO_ALTO_NETWORKS_CLOUD_NGFW | FORTIGATE_CLOUD_NATIVE_FIREWALL]

рд╕рдВрднрд╛рд╡рд┐рдд рдкреНрд░рднрд╛рд╡: рдЕрд╕рдВрдмрдВрдзрди рдиреАрддрд┐ рд╕реЗ рдмрдЪрдиреЗ, рдЕрдиреБрдкрд╛рд▓рди рдЙрд▓реНрд▓рдВрдШрдиреЛрдВ, рдФрд░ рд╡рд╛рддрд╛рд╡рд░рдг рдХреЗ рднреАрддрд░ рд╕реБрд░рдХреНрд╖рд╛ рдирд┐рдпрдВрддреНрд░рдгреЛрдВ рдореЗрдВ рд╡рд┐рдШрдЯрди рдХрд╛ рдХрд╛рд░рдг рдмрдиреЗрдЧрд╛ред рджреВрд╕рд░реА рдУрд░, рд╕рдВрдмрдВрдз рд▓рд╛рдЧрдд рдФрд░ рдмрдЬрдЯ рдЖрд╡рдВрдЯрди рдореЗрдВ рд╡рд┐рдШрдЯрди рдХрд╛ рдХрд╛рд░рдг рдмрдиреЗрдЧрд╛ред

fms:TagResource, fms:UntagResource

рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкреНрд░рдмрдВрдзрдХ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рд╕реЗ рдЯреИрдЧ рдЬреЛрдбрд╝рдиреЗ, рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░рдиреЗ, рдпрд╛ рд╣рдЯрд╛рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдЧрд╛, рдЬрд┐рд╕рд╕реЗ рдЖрдкрдХреА рд╕рдВрдЧрдарди рдХреА рд▓рд╛рдЧрдд рдЖрд╡рдВрдЯрди, рд╕рдВрд╕рд╛рдзрди рдЯреНрд░реИрдХрд┐рдВрдЧ, рдФрд░ рдЯреИрдЧ рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдкрд╣реБрдВрдЪ рдирд┐рдпрдВрддреНрд░рдг рдиреАрддрд┐рдпреЛрдВ рдореЗрдВ рд╡рд┐рдШрдЯрди рд╣реЛрдЧрд╛ред

aws fms tag-resource --resource-arn <value> --tag-list <value>
aws fms untag-resource --resource-arn <value> --tag-keys <value>

рд╕рдВрднрд╛рд╡рд┐рдд рдкреНрд░рднрд╛рд╡: рд▓рд╛рдЧрдд рдЖрд╡рдВрдЯрди, рд╕рдВрд╕рд╛рдзрди рдЯреНрд░реИрдХрд┐рдВрдЧ, рдФрд░ рдЯреИрдЧ-рдЖрдзрд╛рд░рд┐рдд рдкрд╣реБрдВрдЪ рдирд┐рдпрдВрддреНрд░рдг рдиреАрддрд┐рдпреЛрдВ рдореЗрдВ рд╡рд┐рдШрдЯрдиред

рд╕рдВрджрд░реНрдн

Support HackTricks

Last updated