Comment le trafic réseau sortant est-il contrôlé ?
amaise contrôle le trafic réseau sortant à plusieurs niveaux :
Passerelle NAT : Tous les sous-réseaux privés utilisent une passerelle NAT pour le trafic Internet sortant.
Points de terminaison VPC : Les accès à S3 et DynamoDB passent par des points de terminaison Gateway et ne quittent pas le réseau AWS.
Pare-feu DNS (contrôle de sortie actuel) : Le pare-feu DNS du résolveur Route 53 applique une liste blanche de domaines et bloque dans les environnements de production les domaines de premier niveau malveillants et suspects ainsi que les domaines connus de botnets C&C et de malwares.
Inspection des paquets (en cours de déploiement) : L’inspection approfondie des paquets du trafic sortant — pour détecter les transmissions de données potentiellement nuisibles ou non autorisées — est un contrôle de sortie supplémentaire que nous déployons actuellement.
Services autorisés : Une liste blanche définit les services externes autorisés (service d’authentification, API cloud, suivi des erreurs, surveillance).
Passerelle Azure OpenAI : Dans chaque environnement de production, la passerelle Azure OpenAI (Azure API Management) n’accepte le trafic entrant que depuis l’adresse IP de sortie (egress) du backend d’amaise — la passerelle IA n’est donc accessible que depuis le backend d’amaise, et non depuis l’Internet public.
Journalisation : Les journaux du pare-feu DNS sont conservés 365 jours dans CloudWatch.
Le load balancer accepte uniquement le trafic entrant HTTPS (port 443). Le WAF filtre tout le trafic entrant.