La protecció contra atacs de denegació de servei distribuït (DDoS) a nivell d’aplicació ha fet un salt qualitatiu amb l’anunci d’AWS: el grup de regles gestionades Anti-DDoS d’AWS WAF es converteix en el nou estàndard per a la capa L7 a AWS Shield Advanced. Aquest canvi, que elimina progressivament la mitigació automàtica anterior, porta una sèrie de novetats que tota organització que operi al núvol ha de conèixer. En aquest article analitzem les implicacions tècniques, els terminis de migració i com preparar la teva infraestructura per mantenir la seguretat sense interrupcions.
Per a empreses com Q2BSTUDIO, que desenvolupem programari a mida i integrem serveis cloud d’AWS i Azure, entendre aquests canvis és clau per oferir solucions robustes i actualitzades als nostres clients. La ciberseguretat ja no és un complement opcional; és part essencial del disseny arquitectònic de qualsevol aplicació moderna.
Què canvia exactament? AWS Shield Advanced oferia una mitigació automàtica a nivell d’aplicació que, tot i funcionar, requeria períodes de línia base d’hores i depenia de health checks de Route 53. El nou grup Anti-DDoS (AWSManagedRulesAntiDDoSRuleSet) accelera aquest aprenentatge a minuts, reacciona en segons i introdueix una acció nova: el Challenge silenciós al navegador. Això permet verificar la legitimitat del trànsit sense mostrar pàgines intermèdies, millorant l’experiència d’usuaris reals mentre es filtra trànsit automatitzat maliciós.
A més, la configuració ara és per Web ACL en lloc de per recurs, cosa que simplifica la gestió, i el consum de capacitat (WCU) es redueix de 150 a 50, alliberant espai per a altres regles. La sensibilitat s’ajusta de forma independent per a bloqueig i challenge, permetent estratègies fines: per exemple, utilitzar un challenge agressiu amb sensibilitat alta i un bloqueig conservador per evitar falsos positius.
Fases d’implementació AWS ha planificat cinc fases entre juliol de 2025 i gener de 2026 (tot i que les dates concretes poden variar segons la regió). A la fase 1, el grup de regles es desplega en mode Count, sense afectar el trànsit, mentre la mitigació antiga segueix activa. Durant l’avaluació gratuïta (fase 2) ambdós sistemes funcionen en paral·lel perquè puguis comparar mètriques. Després, a l’octubre es produeix l’auto-upgrade per a les Web ACLs elegibles, i finalment al gener de 2026 es retira la mitigació antiga. Si no migres, perdràs la protecció automàtica a nivell d’aplicació.
A Q2BSTUDIO recomanem no esperar les dates límit. El nostre equip de ciberseguretat i pentesting ajuda les empreses a planificar la migració de forma anticipada, ajustant les polítiques de WAF i aprofitant les noves capacitats d’observabilitat que ofereix el grup Anti-DDoS.
Observabilitat en tres nivells Un dels grans avantatges és la visibilitat granular. Ara tens tres nivells d’observabilitat: el nivell 1 t’alerta d’un atac en curs; el nivell 2 et mostra quines sol·licituds van ser marcades i amb quin nivell de sospita (baix, mitjà, alt); i el nivell 3 detalla les accions de mitigació preses (challenge o bloqueig). Tot a través de mètriques a CloudWatch i etiquetes als logs d’AWS WAF. Aquesta informació és or per a equips de SecOps i per integrar amb sistemes de BI com Power BI, on pots construir dashboards d’amenaces en temps real.
Impacte en costos i facturació El trànsit DDoS mitigat activament (bloquejat o desafiat) no es cobra, cosa que suposa un alleujament econòmic important durant atacs. A més, la subscripció a Shield Advanced inclou fins a 50 mil milions de peticions al mes sense cost addicional. Per a la majoria d’organitzacions, aquest límit és més que suficient. No obstant això, és crucial no deixar el grup en mode Count passat el període d’avaluació, perquè llavors es facturaran les peticions sense l’exempció per mitigació.
Preparació per a empreses que utilitzen IaC i Firewall Manager Si gestiones les teves Web ACLs amb Terraform, CloudFormation o CDK, atenció: l’auto-upgrade modificarà la teva infraestructura fora de les teves plantilles. Hauràs de sincronitzar l’estat després de l’upgrade per evitar que el teu pipeline reverteixi els canvis. A més, si utilitzes AWS Firewall Manager amb polítiques de Shield Advanced, hauràs de crear o actualitzar una política d’AWS WAF que inclogui el grup Anti-DDoS, ja que la protecció a nivell d’aplicació passa a gestionar-se des de WAF. A Q2BSTUDIO ajudem els nostres clients a automatitzar aquestes migracions amb scripts i plantilles, assegurant que no hi hagi finestres d’exposició.
Integració amb IA i agents intel·ligents La intel·ligència artificial pot potenciar la detecció i resposta davant DDoS. Per exemple, combinant les etiquetes de sospita del grup Anti-DDoS amb models de machine learning per distingir patrons de trànsit anòmal. A Q2BSTUDIO desenvolupem solucions d’IA i agents intel·ligents que s’integren amb els logs d’AWS WAF per automatitzar decisions de mitigació més enllà de les regles estàtiques. A més, combinem aquestes capacitats amb dashboards de BI (Power BI) per oferir visibilitat executiva de l’estat de seguretat.
Conclusió i propers passos L’adopció del grup Anti-DDoS d’AWS WAF per part de Shield Advanced representa una evolució significativa en la protecció contra atacs a nivell d’aplicació: més rapidesa, menor consum de recursos, accions més intel·ligents (challenge silenciós) i observabilitat detallada. Les empreses que actuïn ara, avaluant el grup en mode Count, ajustant sensibilitats i migrant les seves alarmes, estaran millor preparades per a l’apagada de la mitigació antiga al gener de 2026.
A Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, oferim serveis integrals de consultoria cloud (AWS/Azure), ciberseguretat, intel·ligència artificial i business intelligence. Si necessites ajuda per planificar aquesta migració o vols reforçar la seguretat de les teves aplicacions, no dubtis a contactar-nos. La seguretat no és un destí; és un procés continu de millora.





