O que é governança de segurança?
Quando as pessoas ouvem "segurança", geralmente pensam apenas em bloquear hackers. Mas a segurança real tem três partes: registrar quem fez o que e quando, criptografar dados importantes, e provar que os sistemas seguem as regras e regulamentações do setor.
Neste guia, explicamos os serviços de governança de segurança da AWS de forma simples, sem necessidade de experiência técnica prévia.
---
Imagine o sistema de segurança de um prédio comercial
Para manter um prédio seguro, você precisa de várias ferramentas.
Um registro de visitantes (AWS CloudTrail): anota quem entrou, quando e o que tocou. Um registro de alterações de instalações (AWS Config): rastreia quais móveis ou equipamentos foram movidos. Um cofre de chaves (AWS KMS): guarda com segurança as chaves dos seus cofres.
Essas três ferramentas são a base da governança de segurança na AWS.
---
AWS CloudTrail — Quem fez o quê
CloudTrail registra cada ação que acontece na sua conta da AWS: quem fez, quando, em qual serviço e o que mudou.
Por exemplo, se alguém deletar um servidor EC2 de repente, você pode abrir o CloudTrail e ver exatamente quem apertou o botão de excluir e a que horas.
O CloudTrail mantém logs por 90 dias por padrão. Para armazenamento mais longo, você pode enviar os logs para um bucket do Amazon S3.
---
AWS Config — Como as coisas mudam ao longo do tempo
O AWS Config rastreia como seus recursos da AWS estão configurados e como essas configurações mudam. Você pode criar "regras" e o Config alertará automaticamente quando algo violar uma regra.
Por exemplo: "nenhum bucket S3 deve ser acessível publicamente." Se alguém cometer esse erro acidentalmente, você recebe um alerta imediatamente.
O CloudTrail responde "quem fez", enquanto o Config responde "o que mudou e se deveria ter mudado."
---
AWS KMS — A chave dos seus cadeados
KMS (Key Management Service) cria, armazena e rotaciona as chaves de criptografia que protegem seus dados.
Um cofre só é útil se a chave estiver guardada em um lugar seguro. O KMS é esse lugar seguro. Sem a chave correta, os dados criptografados são completamente ilegíveis.
O KMS se integra a quase todos os serviços de dados da AWS — Amazon S3, Amazon EBS, Amazon RDS e muito mais.
---
Dois tipos de criptografia
Criptografia em repouso (Encryption at Rest): protege dados armazenados em um disco. Mesmo que alguém roube o hardware, não conseguirá ler o conteúdo. S3, EBS e RDS suportam criptografia automática em repouso usando KMS.
Criptografia em trânsito (Encryption in Transit): protege dados que estão se movendo pela internet. É a mesma proteção que o HTTPS oferece. O AWS Certificate Manager (ACM) permite obter certificados SSL/TLS gratuitos para suas aplicações.
---
Serviços de conformidade
| Serviço | O que faz | |---------|----------| | AWS Artifact | Baixa relatórios oficiais de conformidade da AWS (SOC 2, ISO 27001, PCI DSS, etc.) | | Amazon Inspector | Examina automaticamente EC2 e Lambda em busca de vulnerabilidades de software | | Amazon Macie | Encontra dados sensíveis (CPF, números de cartão de crédito) no Amazon S3 | | AWS Security Hub | Reúne descobertas de vários serviços de segurança em um painel central | | AWS Audit Manager | Gera automaticamente relatórios prontos para auditoria |
---
Pontos-chave para o exame
"Rastrear quem chamou qual API" → AWS CloudTrail "Rastrear alterações de configuração" → AWS Config "Criar e gerenciar chaves de criptografia" → AWS KMS "Baixar relatórios de conformidade da AWS" → AWS Artifact "Verificar vulnerabilidades em EC2/Lambda" → Amazon Inspector "Encontrar dados sensíveis no S3" → Amazon Macie "Ver todas as descobertas de segurança em um lugar" → AWS Security Hub Criptografia em repouso = dados armazenados. Criptografia em trânsito = dados em movimento. Ambos aparecem com frequência no exame.