บริการ Security ของ AWS: ใครกันภัยแบบไหน
แยกให้ออก: WAF, Shield, GuardDuty, Inspector, Macie, Security Hub — ข้อสอบวัดความแม่นชื่อบริการ
WAF คือ รปภ. หน้าประตูที่ตรวจคนพกอาวุธ · Shield คือแผงกั้นกันม็อบมาถล่มพร้อมกันหมื่นคน · GuardDuty คือกล้องวงจรปิด + ทีมมอนิเตอร์ที่สังเกตพฤติกรรมแปลกๆ · Inspector คือผู้ตรวจอาคารที่ไล่เช็คว่าประตูหน้าต่างบานไหนล็อกไม่แน่น · Macie คือเจ้าหน้าที่ที่ไล่ดูว่ามีเอกสารลับวางลืมไว้บนโต๊ะไหม · Security Hub คือห้อง war room ที่รวมทุกจอไว้ดูที่เดียว
กลุ่มป้องกันการโจมตีจากภายนอก
- AWS WAF — firewall ระดับ web application กรอง request ตามกฎ เช่น บล็อก SQL injection, บล็อก IP ประเทศที่กำหนด
- AWS Shield — ป้องกัน DDoS · Standard เปิดให้อัตโนมัติฟรีทุกบัญชี · Advanced จ่ายเพิ่มเพื่อการวิเคราะห์เชิงลึกและทีม response
- Amazon Cognito — จัดการ sign-up/sign-in ของ "ผู้ใช้แอปเรา" (ไม่ใช่พนักงาน) — เจอโจทย์ล็อกอินแอป mobile/web ให้นึกถึงตัวนี้
กลุ่มตรวจจับและเฝ้าระวัง
- Amazon GuardDuty — ใช้ ML วิเคราะห์ log (CloudTrail, VPC Flow Logs, DNS) หา "พฤติกรรมภัยคุกคาม" เช่น มีคนพยายามยิงรหัสผ่าน หรือ instance คุยกับ server ผิดปกติ
- Amazon Inspector — สแกน "ช่องโหว่ซอฟต์แวร์" ใน EC2 และ container image เทียบกับฐานข้อมูล CVE
- Amazon Macie — สแกน S3 หา "ข้อมูลอ่อนไหว" เช่น เลขบัตรประชาชน เลขบัตรเครดิต ด้วย ML
- AWS Security Hub — รวม findings จากทุกตัวข้างบนมาไว้แดชบอร์ดเดียว เทียบกับมาตรฐานความปลอดภัย
สรุป Key Takeaways
- WAF = กรอง request เว็บร้าย · Shield = กัน DDoS (Standard ฟรี, Advanced เสียเงิน)
- GuardDuty = ตรวจจับภัยจากพฤติกรรม · Inspector = สแกนช่องโหว่ · Macie = หาข้อมูลอ่อนไหวใน S3
- Security Hub = แดชบอร์ดรวมผลตรวจทุกบริการไว้ที่เดียว
คำถามที่พบบ่อย
WAF กับ Shield ต่างกันอย่างไร
ทั้งคู่กันภัยฝั่ง network แต่คนละแบบ: WAF (Web Application Firewall) กรอง request เว็บที่ประสงค์ร้าย เช่น SQL injection, cross-site scripting · Shield ป้องกัน DDoS (ยิง traffic ถล่ม) — Shield Standard ได้ฟรีทุกบัญชี ส่วน Shield Advanced เสียเงินเพิ่มเพื่อการป้องกันและทีมช่วยเหลือระดับสูงขึ้น
GuardDuty, Inspector, Macie จำแบบไหนไม่สับ
จำจากสิ่งที่มันจ้อง: GuardDuty จ้อง "พฤติกรรมผิดปกติ" ทั้งบัญชี (threat detection จาก log) · Inspector จ้อง "ช่องโหว่ในเครื่อง/คอนเทนเนอร์" (vulnerability scan) · Macie จ้อง "ข้อมูลอ่อนไหวใน S3" (หาข้อมูลส่วนบุคคลด้วย ML) — ภัยคน / รูโหว่ / ข้อมูลลับ
Security Hub คืออะไร
แดชบอร์ดรวมศูนย์ที่ดึงผลตรวจจาก GuardDuty, Inspector, Macie และบริการอื่นมาแสดงที่เดียว พร้อมเทียบกับมาตรฐาน best practices — เจอโจทย์ "รวมมุมมอง security ทั้งหมดไว้ที่เดียว" ให้ตอบ Security Hub

