AWS Shield Advanced adota o grupo de regras Anti-DDoS do WAF: o que muda e como se preparar

O problema com ataques DDoS na camada de aplicação

Ataques de Negação de Serviço Distribuído (DDoS) na camada de aplicação são especialmente difíceis de combater porque imitam tráfego legítimo. Inundações de requisições HTTP — os chamados request floods — estão entre os vetores mais comuns contra aplicações web, e o desafio é justamente que essas requisições parecem normais à primeira vista.

Para endereçar esse problema, a AWS lançou em junho de 2025 o grupo de regras gerenciadas Anti-DDoS do WAF, construído especificamente para proteção na camada 7 (L7). Agora, o AWS Shield Advanced está adotando esse grupo de regras como proteção padrão de camada de aplicação — e, com o tempo, como a única opção disponível.

O que é o grupo de regras Anti-DDoS do WAF e por que é melhor

O novo grupo de regras gerenciadas Anti-DDoS (AWSManagedRulesAntiDDoSRuleSet) representa uma evolução significativa em relação à mitigação automática atual do Shield Advanced. Veja os principais diferenciais:

  • Baseline em minutos, não horas: o sistema aprende o perfil de tráfego normal da aplicação e estabelece uma linha de base muito mais rapidamente do que a proteção anterior.
  • Reação em segundos: quando um ataque começa, a resposta é quase imediata — sem necessidade de configurar verificações de integridade.
  • Nova ação Challenge: além de Count e Block, o grupo adiciona a ação Challenge, que apresenta um desafio silencioso de navegador em segundo plano. Usuários legítimos não percebem nada; tráfego automatizado malicioso é filtrado.
  • Sensibilidade configurável: é possível definir níveis Baixo, Médio ou Alto separadamente para as ações Block e Challenge. Por exemplo, você pode usar Challenge em alta sensibilidade para capturar mais tráfego suspeito e manter Block em baixa sensibilidade para evitar falsos positivos.
  • Menor consumo de capacidade: o grupo consome 50 Unidades de Capacidade de Lista de Controle de Acesso Web (WCUs), contra 150 da proteção anterior — sobrando mais espaço para suas outras regras.
  • Visibilidade granular: cada requisição inspecionada recebe rótulos (labels) indicando nível de suspeita, eventos detectados e regras aplicadas. Esses rótulos ficam disponíveis para uso nas suas próprias regras do AWS WAF.
  • Sem cobrança pelo tráfego de ataque: durante mitigação ativa (Block ou Challenge), as requisições DDoS bloqueadas saem da contagem mensal, isentando você de cobranças do WAF, do grupo Anti-DDoS e do Shield Advanced por esse tráfego.

Vale reforçar: o Shield Advanced não é obrigatório para usar o grupo de regras Anti-DDoS. Assinantes do Shield Advanced recebem o grupo incluído no WAF, mas qualquer cliente pode ativá-lo de forma independente. Consulte a tabela de preços do AWS WAF para mais detalhes.

O cronograma de migração em 5 fases

A AWS estruturou a transição em cinco fases. As datas abaixo representam quando a AWS age automaticamente — você pode agir antes em qualquer fase.

Fase 1 — Implantação em modo Count (27 de julho a 7 de agosto de 2026)

A AWS adicionará o grupo de regras Anti-DDoS em modo Count a todas as Listas de Controle de Acesso Web (ACLs) elegíveis — ou seja, ACLs do Shield Advanced com pelo menos um recurso usando mitigação automática de camada de aplicação que ainda não execute o grupo Anti-DDoS. Nessa fase, o grupo apenas observa e rotula as requisições, sem agir sobre elas. Sua mitigação automática atual continua funcionando normalmente.

Fase 2 — Período de avaliação gratuita (27 de julho a 30 de setembro de 2026)

Os dois sistemas rodam em paralelo e detectam ataques de forma independente. Durante esse período, todas as cobranças do grupo Anti-DDoS são isentas para as ACLs elegíveis da Fase 1 — incluindo taxa de assinatura, cobranças por requisição e consumo de WCU. Use esse tempo para comparar os resultados de detecção usando a métrica DDoSAttackRequests, os rótulos do WAF e o painel Anti-DDoS.

Fase 3 — Atualização automática (a partir de 1º de outubro de 2026)

Para ACLs elegíveis, a AWS realiza a migração automaticamente, herdando a configuração atual: uma ACL em modo Block continua em Block; uma em modo Count continua em Count. A operação é atômica — a mitigação automática é desativada no mesmo passo em que o grupo Anti-DDoS assume, sem nenhuma janela de exposição. Se preferir não migrar automaticamente, é possível optar por não participar entrando em contato com o Suporte da AWS antes dessa data.

Fase 4 — Migração guiada (27 de julho a 31 de dezembro de 2026)

Você não precisa esperar pela atualização automática de outubro. Assim que o grupo de regras for implantado em modo Count (entre 27 de julho e 7 de agosto), é possível migrar no seu próprio ritmo. Essa fase é especialmente importante para ACLs em modo misto ou com recursos sem mitigação automática habilitada — que não são elegíveis para a Fase 3. Trabalhe com a equipe de conta da AWS e o Suporte nesse período.

Fase 5 — Descontinuação da mitigação automática do Shield Advanced (1º de janeiro de 2027)

A partir de 1º de janeiro de 2027, a mitigação automática de camada de aplicação do Shield Advanced deixará de existir. Recursos que não tiverem sido migrados para o grupo Anti-DDoS perderão a proteção automática de L7. O prazo é definitivo.

Observabilidade: três camadas de visibilidade

O grupo Anti-DDoS oferece um modelo de observabilidade em três camadas, mais rico do que a proteção atual:

Camada 1 — Detecção de eventos

Dois métricas do Amazon CloudWatch indicam eventos DDoS ativos. A métrica DDoSDetected (namespace AWS/DDoSProtection) continua existindo para eventos de camadas 3 e 4 após a migração — seus alarmes de rede permanecem válidos. Para camada de aplicação, a nova métrica é DDoSAttackRequests (namespace AWS/WAFV2), que conta requisições durante eventos L7. Configure o alarme com Sum >= 1 para detectar qualquer evento, ou defina um limite de volume para alertas por severidade. Como essa métrica fica ausente fora de eventos ativos, configure o tratamento de dados ausentes como missing ou notBreaching.

Camada 2 — Rótulos de detecção para monitoramento customizado

Cada requisição avaliada recebe rótulos no namespace awswaf:managed:aws:anti-ddos:. Os principais são: event-detected (requisição durante evento detectado), ddos-request (parte do ataque), low-suspicion-ddos-request, medium-suspicion-ddos-request, high-suspicion-ddos-request (níveis graduados de suspeita) e challengeable-request (elegível para desafio de navegador). Use esses rótulos nas suas próprias regras WAF ou analise-os nos logs via CloudWatch Logs Insights ou Amazon Athena.

Camada 3 — Métricas de ação de mitigação

Durante um evento ativo, métricas como ChallengeAllDuringEvent, ChallengeDDoSRequests e DDoSRequests mostram o que o grupo de regras está fazendo com o tráfego suspeito. Se você estiver desafiando muito mais requisições do que bloqueando, pode ser sinal de que a configuração está conservadora demais — e que vale aumentar o nível de sensibilidade.

Considerações de cobrança

A assinatura do Shield Advanced inclui o grupo Anti-DDoS para até 50 bilhões de requisições por mês, contabilizadas em toda a organização no nível da conta pagadora. Para a maioria dos clientes, esse limite está bem acima do tráfego normal. Consulte a tabela de preços do AWS WAF e a tabela de preços do Shield Advanced para os valores exatos.

Um ponto importante: manter o grupo em modo Count além do período de avaliação significa ter a proteção sem o benefício da isenção de cobranças por tráfego de ataque. Evite permanecer em Count mais tempo do que o necessário para validar a detecção.

Também vale atenção ao nível da ACL: como o grupo opera por web ACL, todos os recursos associados a ela compartilham a cobertura. Uma ACL protegendo 20 recursos tem uma dinâmica de cobrança diferente de uma com 2 recursos.

Atualize sua infraestrutura como código

Se você gerencia ACLs com AWS CloudFormation, AWS Cloud Development Kit (AWS CDK), Terraform ou outra ferramenta de Infraestrutura como Código (IaC), a atualização automática da Fase 3 alterará sua infraestrutura fora dos seus templates. Você precisará fazer duas coisas:

  • Mover a declaração de proteção: hoje, a mitigação automática é habilitada via API do Shield (EnableApplicationLayerAutomaticResponse), por recurso. O grupo Anti-DDoS é configurado via API do WAF (CreateWebACL / UpdateWebACL), como um managed rule group statement dentro da ACL. Em termos de IaC, você remove o bloco de resposta automática do Shield (ex: aws_shield_application_layer_automatic_response no Terraform) e adiciona o statement do grupo gerenciado na ACL.
  • Sincronizar o estado: após a atualização automática, importe o estado atual para sua ferramenta antes do próximo deploy (terraform plan, detecção de drift no CloudFormation, cdk diff), para evitar que o pipeline reverta a mudança.

Exemplos completos para Terraform, CloudFormation e CDK estão disponíveis no repositório iac-webacl-examples no GitHub.

Atualize suas políticas do AWS Firewall Manager

Quem usa o AWS Firewall Manager com uma política do Shield Advanced precisa adicionar o grupo Anti-DDoS a uma política do WAF no Firewall Manager. A política do Shield continua cuidando de L3 e L4; a proteção de camada de aplicação migra para a política WAF.

O processo é direto: adicione ou reutilize uma política WAF no Firewall Manager, inclua o grupo Anti-DDoS (AWS AntiDDoS Protection for Layer 7 attacks) nos First rule groups — abaixo de qualquer regra Allow customizada que você use para liberar tráfego conhecido — e aplique ao mesmo escopo de contas e recursos da sua política Shield. O Firewall Manager propagará a mudança para todas as contas no escopo.

Para criar ou editar a política, siga a documentação Criando uma política do AWS Firewall Manager para o AWS WAF. Se você gerencia políticas como código, use os exemplos disponíveis no repositório firewall-manager-examples no GitHub.

Por onde começar

A AWS recomenda os seguintes passos após o grupo ser implantado em modo Count (entre 27 de julho e 7 de agosto de 2026):

  • Acesse o painel Anti-DDoS no console do AWS WAF para visualizar eventos em tempo real, métricas e principais fontes de tráfego.
  • Compare a detecção dos dois sistemas lado a lado: métrica DDoSDetected no namespace AWS/DDoSProtection versus DDoSAttackRequests no AWS/WAFV2. Você pode usar o painel de comparação do CloudWatch disponível no repositório AWS Samples para visualizar ambos em um único lugar.
  • Habilite os logs do WAF e explore os rótulos no namespace awswaf:managed:aws:anti-ddos: para ter visibilidade por requisição.
  • Comece com sensibilidade Baixa para ações de Block durante a avaliação, minimizando o risco de falsos positivos. Ajuste conforme ganha confiança nos dados.
  • Planeje a configuração: revise níveis de sensibilidade, isenções de URI para caminhos não-HTML e a prioridade do grupo na ACL (deve ser a mais alta, ou logo abaixo de regras Allow customizadas).
  • Sincronize seus templates de IaC após a atualização automática, antes do próximo deploy.

Conclusão

A mudança que a AWS está promovendo é substancial: o grupo de regras Anti-DDoS do WAF estabelece baseline em minutos, reage em segundos e oferece visibilidade granular que a mitigação automática atual simplesmente não entrega. O período de avaliação gratuita existe justamente para que você possa observar os dois sistemas rodando no seu próprio tráfego antes de qualquer mudança efetiva.

A recomendação prática é aproveitar as semanas em modo Count para confirmar que a nova detecção está alinhada com o que você vê hoje, migrar seus alarmes e escolher um nível de sensibilidade com o qual se sinta confortável. Se você opera ACLs com muitos recursos ou gerencia regras via Firewall Manager, envolva o time de conta da AWS e o Suporte antes de começar.

O prazo final é 1º de janeiro de 2027. Qualquer recurso que ainda depender da mitigação automática do Shield Advanced após essa data ficará sem proteção automática de camada de aplicação.

Para referências adicionais: documentação de proteção DDoS de camada de aplicação (L7), post de lançamento do grupo Anti-DDoS do WAF, métricas do AWS Shield Advanced e repositório com helpers de migração e painel de comparação do CloudWatch.

Fonte

AWS Shield Advanced is embracing the AWS WAF Anti-DDoS managed rule group: What changes and how to prepare (https://aws.amazon.com/blogs/security/aws-shield-advanced-is-embracing-the-aws-waf-anti-ddos-managed-rule-group-what-changes-and-how-to-prepare/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *