View a markdown version of this page

AWS Shield Advanced metrics - AWS WAF, AWS Firewall Manager, AWS Shield Advanced, et AWS Shield directeur de la sécurité réseau

Présentation d'une nouvelle expérience de console pour AWS WAF

Vous pouvez désormais utiliser l'expérience mise à jour pour accéder aux AWS WAF fonctionnalités n'importe où dans la console. Pour plus de détails, consultez la section Utilisation de la console.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS Shield Advanced metrics

Shield Advanced publie des statistiques sur CloudWatch la détection, l'atténuation et les principaux contributeurs d'Amazon pour toutes les ressources qu'il protège. Ces mesures améliorent votre capacité à surveiller vos ressources en permettant de créer et de configurer des CloudWatch tableaux de bord et des alarmes pour celles-ci.

La console Shield Advanced présente des résumés de nombreuses mesures qu'elle enregistre. Pour plus d'informations, consultez Visibilité des événements DDo S avec Shield Advanced.

Si vous activez l'atténuation automatique des attaques DDoS au niveau de la couche d'application pour la protection d'une couche d'application, Shield Advanced ajoute un groupe de règles à votre pack de protection (ACL Web) qu'il utilise pour gérer les protections automatisées. Ce groupe de règles génère AWS WAF des mesures, mais elles ne peuvent pas être consultées. Il en va de même pour tous les autres groupes de règles que vous utilisez dans votre pack de protection (ACL Web) mais dont vous n'êtes pas propriétaire, tels que les groupes de règles AWS Managed Rules. Pour plus d'informations sur AWS WAF les métriques, consultezAWS WAF mesures et dimensions. Pour plus d'informations sur cette option de protection Shield Advanced, consultezAutomatiser l'atténuation de la couche DDo S de l'application avec Shield Advanced.

Lieux de déclaration des métriques

Shield Advanced publie des statistiques dans la région de l'Est des États-Unis (Virginie du Nord), us-east-1 pour les domaines suivants :

Pour les autres types de ressources, Shield Advanced fournit des statistiques dans la région de la ressource.

Calendrier de production des rapports métriques

Shield Advanced transmet à Amazon CloudWatch les statistiques relatives à une AWS ressource plus fréquemment lors d'événements DDoS que lorsqu'aucun événement n'est en cours. Shield Advanced publie des statistiques une fois par minute pendant un événement, puis une fois juste après la fin de l'événement.

Bien qu'aucun événement ne soit en cours, Shield Advanced publie des statistiques une fois par jour, à l'heure attribuée à la ressource. Ce rapport périodique maintient les métriques actives et disponibles pour être utilisées dans des CloudWatch alarmes et des tableaux de bord personnalisés.

Recommandations relatives aux alarmes

Nous vous recommandons de créer des alarmes pour vous informer des circonstances nécessitant une attention particulière. Comme point de départ, vous pouvez créer une alarme pour chaque ressource protégée qui signale lorsque la métrique DDoSDetected de détection est différente de zéro. Une valeur non nulle dans cette métrique n'implique pas nécessairement qu'une attaque DDoS est en cours, mais nous vous recommandons d'examiner de plus près l'état de la ressource lorsque la métrique est dans cet état.

En cas d'afflux de demandes, nous vous recommandons de créer des alarmes pour les contrôles composites qui prennent également en compte des facteurs tels que l'état de santé de l'application et le volume des requêtes Web. Vous pouvez choisir de déclencher une alarme sur les 3 autres mesures qui indiquent le volume de trafic pour différentes dimensions du vecteur d'attaque. En tenant compte de la capacité de votre application et en vous alertant lorsque le trafic approche des limites de votre application, vous pouvez créer un ensemble de règles qui vous avertiront si nécessaire, sans trop de bruit indésirable.

Métriques de détection

Shield Advanced fournit les métriques et les dimensions dans l'AWS/DDoSProtectionespace de noms.

Métriques de détection
Métrique Description
DDoSDetected Indique si un événement DDoS est en cours pour un Amazon Resource Name (ARN) spécifique.

Cette métrique a une valeur différente de zéro lors d'un événement.

DDoSAttackBitsPerSecond Nombre d'octets observés au cours d'un événement DDoS pour un Amazon Resource Name (ARN) spécifique. Cette métrique n'est disponible que pour les événements DDoS de la couche réseau et de la couche transport (couches 3 et 4).

Cette métrique a une valeur différente de zéro lors d'un événement.

Unités : octets

DDoSAttackPacketsPerSecond Nombre de paquets observés au cours d'un événement DDoS pour un Amazon Resource Name (ARN) spécifique. Cette métrique n'est disponible que pour les événements DDoS de la couche réseau et de la couche transport (couches 3 et 4).

Cette métrique a une valeur différente de zéro lors d'un événement.

Unités : paquets

DDoSAttackRequestsPerSecond Nombre de demandes observées au cours d'un événement DDoS pour un Amazon Resource Name (ARN) spécifique. Cette métrique est disponible uniquement pour les événements DDoS de couche 7. Cette métrique est présentée uniquement pour les événements de couche 7 les plus significatifs.

Cette métrique a une valeur différente de zéro lors d'un événement.

Unités : demandes

DDoSAttackRequests Nombre de demandes observées au cours d'un événement DDoS pour un Amazon Resource Name (ARN) spécifique. Cette métrique n'est disponible que pour les événements DDoS liés à des règles Anti-DDoS gérées (AMR).

Cette métrique se trouve dans l' AWS/WAFV2 espace de noms et possède une valeur différente de zéro lors d'un événement.

Unités : demandes

Shield Advanced publie la DDoSDetected métrique sans aucune autre dimension. Les mesures de détection restantes incluent les AttackVector dimensions correspondant au type d'attaque, dans la liste suivante :

  • ACKFlood

  • ChargenReflection

  • DNSReflection

  • AWS/WAFV2

  • GenericUDPReflection

  • MemcachedReflection

  • MSSQLReflection

  • NetBIOSReflection

  • NTPReflection

  • PortMapper

  • RequestFlood

  • RIPReflection

  • SNMPReflection

  • SSDPReflection

  • SYNFlood

  • UDPFragment

  • UDPTraffic

  • UDPReflection

Métriques d'atténuation

Shield Advanced fournit des métriques et des dimensions dans l'AWS/DDoSProtectionespace de noms.

Métriques d'atténuation
Métrique Description
VolumePacketsPerSecond Nombre de paquets abandonnés ou transmis par seconde par une atténuation déployée en réponse à un événement détecté.

Unité : paquets

Dimensions de l'atténuation
Dimension Description

ResourceArn

Amazon Resource Name (ARN)

MitigationAction

Résultat d'une mesure d'atténuation appliquée. Les valeurs possibles sont Pass ou Drop.

Statistiques relatives aux meilleurs contributeurs

Shield Advanced fournit des métriques dans l'espace de AWS/DDoSProtection noms.

Statistiques relatives aux meilleurs contributeurs
Métrique Description
VolumePacketsPerSecond Le nombre de paquets par seconde pour le principal contributeur.

Unité : paquets

VolumeBitsPerSecond Le nombre de bits par seconde pour le contributeur le plus important.

Unités : bits

Shield Advanced publie les statistiques des principaux contributeurs par combinaisons de dimensions qui caractérisent les contributeurs à l'événement. Vous pouvez utiliser l'une des combinaisons de dimensions suivantes pour tous les indicateurs des principaux contributeurs :

  • ResourceArn, Protocol

  • ResourceArn, Protocol, SourcePort

  • ResourceArn, Protocol, DestinationPort

  • ResourceArn, Protocol, SourceIp

  • ResourceArn, Protocol, SourceAsn

  • ResourceArn, TcpFlags

Dimensions des principaux contributeurs
Dimension Description

ResourceArn

Nom de ressource Amazon (ARN).

Protocol

Nom du protocole IP, TCP soitUDP.

SourcePort

Port TCP ou UDP source.

DestinationPort

Port TCP ou UDP de destination.

SourceIp

Adresse IP source.

SourceAsn

Numéro du système autonome source (ASN).

TcpFlags

Combinaison d'indicateurs présents dans un paquet TCP, séparés par un tiret (-). Les indicateurs surveillés sont ACKFIN,RST,SYN. Cette valeur de dimension apparaît toujours triée par ordre alphabétique. Par exemple, ACK-FIN-RST-SYN, ACK-SYN et FIN-RST.