Segurança AWS: KMS, GuardDuty, Shield e WAF
- ⬜🔐 IAM: Identidade, Grupos, Roles e Policies(AWS Cloud Practitioner)
Recomendamos completar os pré-requisitos antes de seguir, mas nada te impede de continuar.
A AWS tem um catálogo extenso de serviços de segurança, cada um com um propósito específico. O CLF-C02 não exige que você configure nenhum deles na mão — mas espera que você saiba qual serviço resolve qual problema. Confundir KMS com Secrets Manager, ou Shield com WAF, é erro comum em prova.
Onde isso entra no exame
Segurança é 30% do CLF-C02 — o maior peso. Depois de IAM e do modelo de responsabilidade compartilhada, este é o terceiro pilar: conhecer o catálogo. Espera-se que você reconheça, para cada cenário descrito, qual serviço AWS se aplica.
Mapa mental: o catálogo de segurança
- → cifra o segredo
- → achado
- → achado
- → achado
- → complementa
- Segurança e identidade
- Gestão e governança
Cinco funções: barrar, autenticar, cifrar, detectar, consolidar. A questão descreve o sintoma ("queremos achar CPF em bucket") e o serviço sai da função — Macie, neste caso, nunca GuardDuty.
- Barrar antes de entrar. Shield para ataque volumétrico (Standard já vem ligado e grátis; Advanced adiciona resposta 24x7). WAF para regra de aplicação: SQL injection, XSS, limite de taxa, bloqueio por país.
- Duas identidades diferentes. IAM é para quem opera a conta AWS — pessoa da equipe e serviço. Cognito é para o usuário final do seu aplicativo. "Milhões de usuários do app" nunca é usuário IAM.
- Chave, certificado e segredo são três coisas. KMS gerencia chave de criptografia. ACM emite e renova certificado TLS de graça para uso em ALB e CloudFront. Secrets Manager guarda credencial com rotação automática. A prova troca os três.
- Detectar tem três especialidades. GuardDuty acha comportamento anômalo analisando log, sem instalar nada. Inspector procura vulnerabilidade conhecida em EC2, container e Lambda. Macie encontra dado sensível dentro de bucket S3. Cada um responde uma pergunta distinta.
- Security Hub é o painel; Artifact é o papel. Security Hub normaliza achado dos outros serviços e mede contra CIS e PCI. Artifact é onde você baixa o relatório de conformidade da própria AWS para entregar ao auditor.
Criptografia: KMS, CloudHSM, ACM
| Serviço | O que faz | Uso típico |
|---|---|---|
| AWS KMS | Gerencia chaves simétricas e assimétricas com HSM multi-tenant | Criptografar S3, EBS, RDS, Lambda env vars |
| AWS CloudHSM | HSM dedicado single-tenant (FIPS 140-2 Level 3) | Compliance que exige HSM próprio, PKI |
| ACM (Certificate Manager) | Emite e renova certificados SSL/TLS gratuitos | HTTPS em ALB, CloudFront, API Gateway |
Customer Master Keys (CMKs) no KMS — 3 tipos:
- • — criada e rotacionada pela AWS (ex: aws/s3)
- • — você cria, controla policies, rotação automática anual
- • — invisível para você (usada internamente pelos serviços AWS)
Secrets Manager vs Parameter Store
| Aspecto | Secrets Manager | Parameter Store (SSM) |
|---|---|---|
| Preço | $0,40/segredo/mês + API calls | Grátis (standard) / $0,05/10k API calls (advanced) |
| Rotação automática | Sim (com Lambda rotator) | Não |
| Integração RDS/Redshift | Nativa | Manual |
| Tamanho max | 64 KB | 4 KB (standard) / 8 KB (advanced) |
| Uso típico | Senhas DB com rotação, API keys críticas | Config values, feature flags, endpoints |
Detecção: GuardDuty, Inspector, Macie
| Serviço | O que detecta | Fontes de dados |
|---|---|---|
| GuardDuty | Ameaças ativas (mineração cripto, malware, recon) | CloudTrail, VPC Flow Logs, DNS Logs, EKS audit |
| Inspector | Vulnerabilidades (CVEs) em EC2 e containers (ECR) | Agent + scan automatizado |
| Macie | Dados sensíveis (PII, PHI) em S3 | Scan ML do conteúdo dos objetos |
| Detective | Investigação de ameaça (root cause) | Consolida GuardDuty, CloudTrail, VPC Flow |
Proteção: Shield, WAF, Network Firewall
| Serviço | Camada | Protege contra |
|---|---|---|
| Shield Standard | L3/L4 | DDoS volumétrico (grátis, automático) |
| Shield Advanced | L3/L4/L7 | DDoS sofisticado + SLA + equipe DRT ($3k/mês) |
| AWS WAF | L7 (HTTP/S) | OWASP Top 10, SQL injection, XSS, bots |
| Network Firewall | L3/L4/L7 em VPC | Firewall stateful/stateless na borda da VPC |
| Firewall Manager | Meta | Administra WAF/Shield/Network Firewall em Organization |
Qual serviço encontra números de cartão de crédito e CPF armazenados por engano em buckets S3?
Governança e compliance
| Serviço | O que faz |
|---|---|
| AWS CloudTrail | Audita chamadas de API (quem, quando, de onde, o quê) |
| AWS Config | Avalia configurações de recursos vs regras (drift, compliance) |
| AWS Organizations | Multi-conta com Service Control Policies (SCPs) |
| AWS Control Tower | Landing zone automatizada com guardrails |
| AWS Trusted Advisor | Recomendações em 5 áreas (custo, segurança, perf, HA, limites) |
| AWS Security Hub | Dashboard único agregando findings de múltiplos serviços |
| AWS Artifact | Portal de compliance reports (SOC, ISO, PCI) |
| AWS Audit Manager | Automatiza coleta de evidências para auditorias |
| Amazon Detective | Investigação de incidentes (root cause) |
Identidades além do IAM
| Serviço | Para quem |
|---|---|
| Amazon Cognito | Usuários finais de aplicações (login social, MFA, JWT) |
| AWS Directory Service | Active Directory gerenciado / AD Connector |
| IAM Identity Center | SSO corporativo multi-account (antes AWS SSO) |
Cenários de decisão
📋 Armazenar senha de RDS com rotação automática a cada 30 dias
Rotação automática via Lambda integrada com RDS, integração nativa, auditoria via CloudTrail.
Alt: Parameter Store — Mais barato mas sem rotação automática nativa
📋 E-commerce sofreu ataque DDoS de 500 Gbps
Shield Advanced tem mitigação dedicada para ataques grandes, acesso 24/7 à DRT (DDoS Response Team), cobertura de custos de scaling emergencial. Combinado com WAF para camada 7.
📋 Compliance LGPD — identificar CPFs armazenados indevidamente em buckets S3
Macie usa ML para identificar PII/PHI em objetos S3. Gera alertas e relatórios. Nativamente integrado com S3.
📋 Usuários finais de um app mobile precisam fazer login social (Google, Apple)
Cognito é purpose-built para identidades de aplicação. Suporta login social, MFA, JWT tokens. IAM é para credenciais AWS, não para usuários finais.
📋 Auditoria exige que toda chave de criptografia seja gerada em HSM dedicado certificado FIPS 140-2 Level 3
HSM single-tenant exclusivamente seu. KMS é multi-tenant (compartilhado com outros clientes). Use CloudHSM quando a compliance exige controle absoluto do material criptográfico.
Pegadinha clássica: Shield ≠ WAF. Shield protege contra DDoS (volume, protocolo). WAF protege contra ataques de aplicação (SQL injection, XSS). Shield Standard é grátis em todas as contas; Shield Advanced é $3k/mês com benefícios extra.
Perguntas típicas (Q&A)
❓ Qual serviço permite baixar relatórios SOC 2 da AWS?
❓ Diferença entre CloudTrail e Config?
❓ Serviço que consolida findings de GuardDuty, Inspector, Macie em um único dashboard?
❓ Trusted Advisor — quais são as 5 categorias de checks?
Perguntas frequentes
❓ Qual serviço de segurança faz o quê?
❓ Cifragem em repouso resolve o problema de acesso indevido?
❓ Onde guardar senha de banco de dados?
Fixando
Onde ficam os relatórios de conformidade da própria AWS (SOC, ISO, PCI) para entregar a um auditor?
Qual é a diferença entre AWS Shield Standard e Advanced?
Take-aways: KMS (chaves) ≠ Secrets Manager (senhas/tokens) ≠ ACM (certificados TLS). GuardDuty (threat detection) ≠ Inspector (CVEs) ≠ Macie (PII em S3). Shield (DDoS L3/L4) ≠ WAF (L7 OWASP). CloudTrail (API audit) + Config (state drift) + Security Hub (dashboard). Organizations + Control Tower = governance multi-account. Artifact = compliance reports. Decore o "qual serviço resolve X" — é o padrão das questões.
Terminou de ler?
Marcar como concluído registra o XP, mantém sua sequência e coloca 3 cartas deste módulo na fila de revisão espaçada.
Próximos passos sugeridos
Temas deste módulo
Discussão
Carregando comentários…