ข้ามไปเนื้อหาหลัก
ความปลอดภัย· ~8 นาที· อัปเดตล่าสุด

บริการ Security ของ AWS: ใครกันภัยแบบไหน

แยกให้ออก: WAF, Shield, GuardDuty, Inspector, Macie, Security Hub — ข้อสอบวัดความแม่นชื่อบริการ

ทีมรักษาความปลอดภัยของห้าง

WAF คือ รปภ. หน้าประตูที่ตรวจคนพกอาวุธ · Shield คือแผงกั้นกันม็อบมาถล่มพร้อมกันหมื่นคน · GuardDuty คือกล้องวงจรปิด + ทีมมอนิเตอร์ที่สังเกตพฤติกรรมแปลกๆ · Inspector คือผู้ตรวจอาคารที่ไล่เช็คว่าประตูหน้าต่างบานไหนล็อกไม่แน่น · Macie คือเจ้าหน้าที่ที่ไล่ดูว่ามีเอกสารลับวางลืมไว้บนโต๊ะไหม · Security Hub คือห้อง war room ที่รวมทุกจอไว้ดูที่เดียว

กลุ่มป้องกันการโจมตีจากภายนอก

  • AWS WAF — firewall ระดับ web application กรอง request ตามกฎ เช่น บล็อก SQL injection, บล็อก IP ประเทศที่กำหนด
  • AWS Shield — ป้องกัน DDoS · Standard เปิดให้อัตโนมัติฟรีทุกบัญชี · Advanced จ่ายเพิ่มเพื่อการวิเคราะห์เชิงลึกและทีม response
  • Amazon Cognito — จัดการ sign-up/sign-in ของ "ผู้ใช้แอปเรา" (ไม่ใช่พนักงาน) — เจอโจทย์ล็อกอินแอป mobile/web ให้นึกถึงตัวนี้

กลุ่มตรวจจับและเฝ้าระวัง

  • Amazon GuardDuty — ใช้ ML วิเคราะห์ log (CloudTrail, VPC Flow Logs, DNS) หา "พฤติกรรมภัยคุกคาม" เช่น มีคนพยายามยิงรหัสผ่าน หรือ instance คุยกับ server ผิดปกติ
  • Amazon Inspector — สแกน "ช่องโหว่ซอฟต์แวร์" ใน EC2 และ container image เทียบกับฐานข้อมูล CVE
  • Amazon Macie — สแกน S3 หา "ข้อมูลอ่อนไหว" เช่น เลขบัตรประชาชน เลขบัตรเครดิต ด้วย ML
  • AWS Security Hub — รวม findings จากทุกตัวข้างบนมาไว้แดชบอร์ดเดียว เทียบกับมาตรฐานความปลอดภัย

สรุป Key Takeaways

  • WAF = กรอง request เว็บร้าย · Shield = กัน DDoS (Standard ฟรี, Advanced เสียเงิน)
  • GuardDuty = ตรวจจับภัยจากพฤติกรรม · Inspector = สแกนช่องโหว่ · Macie = หาข้อมูลอ่อนไหวใน S3
  • Security Hub = แดชบอร์ดรวมผลตรวจทุกบริการไว้ที่เดียว

คำถามที่พบบ่อย

WAF กับ Shield ต่างกันอย่างไร

ทั้งคู่กันภัยฝั่ง network แต่คนละแบบ: WAF (Web Application Firewall) กรอง request เว็บที่ประสงค์ร้าย เช่น SQL injection, cross-site scripting · Shield ป้องกัน DDoS (ยิง traffic ถล่ม) — Shield Standard ได้ฟรีทุกบัญชี ส่วน Shield Advanced เสียเงินเพิ่มเพื่อการป้องกันและทีมช่วยเหลือระดับสูงขึ้น

GuardDuty, Inspector, Macie จำแบบไหนไม่สับ

จำจากสิ่งที่มันจ้อง: GuardDuty จ้อง "พฤติกรรมผิดปกติ" ทั้งบัญชี (threat detection จาก log) · Inspector จ้อง "ช่องโหว่ในเครื่อง/คอนเทนเนอร์" (vulnerability scan) · Macie จ้อง "ข้อมูลอ่อนไหวใน S3" (หาข้อมูลส่วนบุคคลด้วย ML) — ภัยคน / รูโหว่ / ข้อมูลลับ

Security Hub คืออะไร

แดชบอร์ดรวมศูนย์ที่ดึงผลตรวจจาก GuardDuty, Inspector, Macie และบริการอื่นมาแสดงที่เดียว พร้อมเทียบกับมาตรฐาน best practices — เจอโจทย์ "รวมมุมมอง security ทั้งหมดไว้ที่เดียว" ให้ตอบ Security Hub

อ่านจบแล้วอย่าลืมทำเครื่องหมาย