View a markdown version of this page

AWS WAF o AWS Shield? - AWS Guías de decisión

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS WAF o AWS Shield?

Comprenda las diferencias y elija el que mejor se adapte a sus necesidades

Finalidad

Para ayudarle a determinar si un servicio de seguridad de aplicaciones web necesita un servicio de seguridad de aplicaciones web AWS WAF o si lo AWS Shield satisface.

Última actualización

17 de septiembre de 2024

Servicios cubiertos

Introducción

AWS WAF(firewall de aplicaciones web) y AWS Shield puede ayudarlo a proteger sus aplicaciones web contra varios tipos de ciberataques, como los ataques de denegación de servicio distribuido (DDoS) y otras vulnerabilidades de las aplicaciones web.

  • AWS WAFse centra en proteger sus aplicaciones web de los ataques web más comunes. Úselo AWS WAF para crear reglas de seguridad web personalizables para filtrar el tráfico malintencionado, protegerse contra ataques como la inyección de SQL y la creación de secuencias de comandos entre sitios (XSS) e integrarse con otros. Servicios de AWS

  • AWS Shieldes un servicio de protección contra DDoS gestionado. Úselo AWS Shield para activar la detección permanente y las mitigaciones automáticas, y protéjase contra los ataques DDoS más comunes en las capas de red y transporte.

Además de AWS Shield ofrecer protección contra los ataques a gran escala a nivel de red, con AWS Shield Advanced, puede asociar una ACL AWS WAF web a un recurso para brindar protección a nivel de aplicación. AWS WAF proporciona una protección más granular contra las vulnerabilidades específicas de las aplicaciones. Utilice ambos servicios en conjunto para crear una estrategia de defensa de varios niveles, que proteja sus aplicaciones de una gama más amplia de posibles amenazas en diferentes capas de red.

Esta es una visión general de las principales diferencias entre estos servicios.

Categoría Image displaying AWS WAF logo

AWS WAF

Image displaying AWS Shield logo

AWS Shield

Propósito principal Protege contra las vulnerabilidades en las aplicaciones web (como la inyección de SQL o XSS) Protege contra los ataques DDoS (como las inundaciones de SYN o UDP)
Capa de protección Capa de aplicación (L7) Capas de red, transporte y aplicación () L3/L4/L7
Implementación Debe configurarse de forma explícita AWS Shield Se incluye una protección estándar para todas las cuentas de los clientes
Personalización Altamente personalizable con reglas personalizadas Activa o desactiva la opción AWS Shield Avanzada, con opciones para activar la mitigación automática de las protecciones contra DDoS a nivel de aplicación
Reglas administradas Incluye reglas AWS administradas y reglas de terceros No aplicable
Modelo de precios Pay-as-you-go precios basados en la cantidad de reglas y solicitudes AWS Shield Estándar incluido; el AWS Shield avanzado conlleva un costo adicional
Equipo de respuesta a ataques No aplicable Disponible con AWS Shield Advanced (equipo de respuesta a 24/7 DDoS)
Real-time monitoreo
Inspección de tráfico Request-level Packet-level

Diferencias entre AWS WAF and AWS Shield

Explore ocho áreas clave en las que se diferencian AWS Shield y AWS WAF, a saber, el nivel de protección, la implementación, la personalización, las reglas administradas, el modelo de precios, el equipo de respuesta a los ataques, la supervisión en tiempo real y la inspección del tráfico.

Layer of protection

AWS WAF

  • Opera en la capa de aplicación (capa 7). Protege las aplicaciones web filtrando y supervisando HTTP/S el tráfico. AWS WAF protege contra las vulnerabilidades web más comunes, como la inyección de SQL, la creación de scripts entre sitios (XSS) y la falsificación de solicitudes entre sitios (CSRF). Puede crear reglas personalizadas para bloquear las solicitudes malintencionadas en función de varios criterios, como las direcciones IP, las cadenas de consulta y los encabezados.

AWS Shield

  • Funciona principalmente en las capas de red (capa 3) y transporte (capa 4). Está diseñado para mitigar los ataques de denegación de servicio distribuido (DDoS) que tienen como objetivo desbordar los recursos de la red, como SYN/ACK las inundaciones, los ataques por reflejo de UDP y los ataques volumétricos. AWS Shield garantiza que el tráfico de red que llega a sus AWS recursos permanezca disponible incluso en caso de ataque. AWS Shield Su protección funciona mediante el análisis de los patrones de tráfico de la red y la mitigación automática de las amenazas identificadas en el borde de la AWS red.

Deployment

AWS WAF

  • Requiere una instalación y una configuración explícitas. Se puede implementar en varios Servicios de AWS, incluidos Amazon CloudFront, Application Load Balancer (ALB), Amazon API Gateway y. AWS AppSync Debe crear y asociar las ACL (listas de control de acceso) web a sus recursos, definiendo reglas para permitir, bloquear o supervisar solicitudes web específicas. AWS WAF ofrece opciones de implementación personalizables, lo que le permite adaptar las políticas de seguridad a las necesidades específicas de sus aplicaciones.

AWS Shield

  • Se integra automáticamente Servicios de AWS y está siempre activo, por lo que no requiere ninguna configuración adicional para la protección básica. AWS Shield El estándar se incluye automáticamente en todos los sistemas Cuentas de AWS, lo que protege recursos como Amazon EC2, Elastic Load Balancing (ELB) CloudFront, Amazon y Route 53. Para mejorar la protección con la AWS Shield opción Avanzada, debe activarla de forma explícita para recursos específicos. La implementación es perfecta y no es necesaria ninguna configuración adicional una vez que AWS Shield está activada.

Customization

AWS WAF

  • Proporciona amplias capacidades de personalización. Puede crear listas de control de acceso (ACL) web personalizadas con reglas que definan condiciones específicas para permitir, bloquear o contar las solicitudes web en función de las direcciones IP, los encabezados HTTP, los parámetros de las cadenas de consulta, etc. AWS WAF admite grupos de reglas gestionados de terceros AWS o de terceros, que se pueden personalizar aún más para adaptarlos a las necesidades específicas de sus aplicaciones. También puede configurar reglas basadas en la velocidad para limitar el número de solicitudes procedentes de una sola dirección IP e integrarlas AWS WAF con el fin de inspeccionar y responder a las AWS Lambda solicitudes de forma avanzada.

AWS Shield

  • Ofrece opciones de personalización limitadas. Con AWS Shield Standard, la protección es automática y no se puede configurar. AWS Shield La opción Avanzada permite realizar algunas personalizaciones, como habilitar métricas y alertas avanzadas, configurar comprobaciones de estado y acceder al equipo de respuesta a los AWS ataques DDoS (DRT) para obtener una asistencia de mitigación personalizada. Sin embargo, sigue centrándose en la protección automatizada contra DDoS en lugar de en la configuración definida por el usuario. Puede asociar una ACL AWS WAF web a los recursos para activar la protección de la capa de aplicación.

Managed rules

AWS WAF

  • Ofrece una variedad de reglas administradas que se pueden aplicar a las aplicaciones web para protegerlas contra las amenazas web más comunes. Estas reglas administradas están preconfiguradas por proveedores de seguridad AWS o terceros y abarcan diversos escenarios de seguridad, como la inyección de SQL, la creación de secuencias de comandos entre sitios (XSS) y las direcciones IP conocidas como incorrectas. Puede suscribirse a estos grupos de reglas administradas y aplicarlos a sus ACL web, lo que proporciona una protección lista para usar que se actualiza periódicamente para abordar las nuevas vulnerabilidades y amenazas. Las reglas administradas se pueden personalizar y combinar con reglas personalizadas para adaptar las políticas de seguridad a las necesidades específicas de las aplicaciones. AWS WAF también proporciona funciones gestionadas de mitigación de amenazas inteligentes. Se trata de protecciones avanzadas y especializadas que puede implementar para protegerse contra amenazas como los bots malintencionados y los intentos de apropiación de cuentas.

AWS Shield

  • Se centra principalmente en la protección contra DDoS y no ofrece reglas gestionadas tradicionales. AWS Shield Standard aplica automáticamente un conjunto de protecciones predefinidas contra los ataques DDoS comunes a la capa de red y transporte. AWS Shield Advanced mejora estas protecciones, pero no proporciona reglas administradas personalizables. En su lugar, ofrece técnicas de mitigación más avanzadas y acceso al equipo de respuesta a los ataques DDoS para obtener asistencia personalizada.

Pricing model

AWS WAF

  • Utiliza un modelo de precios de pago por uso. Se le cobra según la cantidad de ACL web que cree, la cantidad de reglas que implemente en cada ACL y la cantidad de solicitudes web procesadas por las reglas. Este modelo permite aumentar los costos en función del uso real, lo que significa que solo pagas por los recursos que necesitas. Se aplican cargos adicionales a los grupos de reglas administrados proporcionados por proveedores externos AWS o por proveedores externos. AWS WAF también proporciona reglas gestionadas para el control de bots y el control del fraude con un modelo similar de precios por solicitud. AWS WAF también ofrece una captcha/challenge función que se cobra según el número de intentos de captcha y respuestas a los desafíos realizados.

AWS Shield

  • Tiene un modelo de precios escalonado. AWS Shield El estándar se incluye en todos ellos sin coste adicional Cuentas de AWS, lo que proporciona una protección básica contra DDoS. AWS Shield Advanced conlleva una tarifa basada en una suscripción mensual y cargos adicionales por la transferencia de datos y la mitigación de datos más allá de un determinado umbral. Esta suscripción incluye el 24/7 acceso al equipo de respuesta a AWS ataques DDoS (DRT), el diagnóstico avanzado de ataques y la protección de costes durante los ataques.

Attack response team

AWS WAF

  • No incluye un equipo dedicado a responder a los ataques como parte de su servicio. En cambio, proporciona herramientas y funciones que le permiten crear, administrar y ajustar las reglas de seguridad por sí mismo. Puede supervisar el tráfico y realizar cambios en tiempo real en sus ACL web en función del panorama de amenazas, pero no tiene acceso directo a un equipo de soporte especializado para mitigar los ataques.

AWS Shield

  • Ofrece acceso al equipo de respuesta a AWS ataques DDoS (DRT) como parte de su AWS Shield servicio avanzado. El DRT es un 24/7 equipo de expertos que ayuda a mitigar y responder a los ataques en tiempo real. Cuando se encuentre bajo un ataque DDoS, puede ponerse en contacto con el DRT para obtener asesoramiento y asistencia personalizados para gestionar y mitigar la amenaza de forma eficaz. Esto incluye orientación sobre las mejores prácticas, el análisis de incidentes y las respuestas coordinadas para minimizar el impacto en sus AWS recursos.

Real-time monitoring

AWS WAF

  • Ofrece una supervisión en tiempo real mediante su integración AWS CloudWatch, lo que le permite realizar un seguimiento de métricas como las solicitudes bloqueadas o permitidas, las tasas de solicitudes y la eficacia de reglas específicas. AWS WAF proporciona visibilidad casi en tiempo real del tráfico web y los eventos de seguridad a través de las API de Consola de administración de AWS quirófano. Puede configurar CloudWatch alarmas personalizadas en función de sus AWS WAF métricas para responder rápidamente a posibles amenazas o patrones de tráfico inusuales.

AWS Shield

  • Proporciona supervisión en tiempo real principalmente a través de AWS Shield Advanced. Se integra AWS CloudWatch para ofrecer métricas y alertas casi en tiempo real relacionadas con los ataques DDoS. Puede supervisar el diagnóstico de los ataques, los patrones de tráfico y la eficacia de las medidas de mitigación. AWS Shield Advanced también ofrece informes detallados y visibilidad de los vectores de ataque, y se adapta automáticamente en respuesta a las amenazas, lo que proporciona información a través de. Consola de administración de AWS

Ambos servicios proporcionan paneles para visualizar los patrones de ataque y las tendencias del tráfico. AWS Shield Su supervisión se centra en las anomalías a nivel de red y los ataques volumétricos, a la vez que AWS WAF proporciona información más profunda sobre las solicitudes a nivel de aplicación y la eficacia de las reglas.

Traffic inspection

AWS WAF

  • Inspecciona el tráfico en la capa de aplicación (capa 7) y analiza el contenido de las solicitudes. HTTP/S Evalúa el tráfico web comparándolo con las reglas definidas por el usuario y comprueba si hay patrones de ataque específicos, como la inyección de SQL, la creación de secuencias de comandos entre sitios (XSS) u otras cargas maliciosas en el cuerpo de la solicitud, los encabezados o los parámetros de la URL.

AWS Shield

  • Se centra en la protección contra los ataques DDoS, principalmente inspeccionando el tráfico en las capas de red (capa 3) y transporte (capa 4). No inspecciona el contenido del tráfico de la capa de aplicación (HTTP/S), sino que busca los patrones típicos de los ataques DDoS, como los volúmenes de tráfico inusualmente altos o el uso indebido de los protocolos. AWS Shield mitiga automáticamente estas amenazas sin reglas definidas por el usuario ni inspecciones basadas en el contenido, lo que garantiza la disponibilidad de los ataques. Servicios de AWS

Uso

AWS WAF
  • ¿Qué es? AWS WAF

    Descubra cómo puede utilizarlas AWS WAF para supervisar y proteger sus aplicaciones web de las vulnerabilidades web más comunes.

    Explore la guía  

  • Análisis de AWS WAF los registros en Amazon CloudWatch Logs

    Configure el AWS WAF registro nativo en CloudWatch los registros de Amazon y visualice y analice los datos de los registros.

    Lea el blog

  • Visualice AWS WAF los registros con un CloudWatch panel de Amazon

    Utilice Amazon CloudWatch para supervisar y analizar AWS WAF la actividad mediante CloudWatch métricas, estadísticas de los colaboradores e información de los registros.

    Lea el blog  

AWS Shield
  • ¿Qué es AWS Shield?

    Descubra cómo puede utilizarlas AWS Shield para proteger sus aplicaciones web contra los ataques DDoS comunes en las capas de red y transporte.

    Explore la guía

  • Cómo empezar con AWS Shield Advanced

    Comience con AWS Shield Advanced mediante la consola AWS Shield Advanced.

    Explora la guía

  • AWS Shield Taller avanzado

    Proteja los recursos expuestos a Internet contra los ataques DDoS, supervise los ataques DDoS contra su infraestructura y notifique a los equipos correspondientes.

    Explore el taller