Governança de segurança

Um guia sobre os servicos de governanca de seguranca da AWS e conceitos de criptografia e conformidade.

O que é governança de segurança?

Quando as pessoas ouvem "segurança", geralmente pensam apenas em bloquear hackers. Mas a segurança real tem três partes: registrar quem fez o que e quando, criptografar dados importantes, e provar que os sistemas seguem as regras e regulamentações do setor.

Neste guia, explicamos os serviços de governança de segurança da AWS de forma simples, sem necessidade de experiência técnica prévia.

---

 

Imagine o sistema de segurança de um prédio comercial

Para manter um prédio seguro, você precisa de várias ferramentas.

Um registro de visitantes (AWS CloudTrail): anota quem entrou, quando e o que tocou. Um registro de alterações de instalações (AWS Config): rastreia quais móveis ou equipamentos foram movidos. Um cofre de chaves (AWS KMS): guarda com segurança as chaves dos seus cofres.

Essas três ferramentas são a base da governança de segurança na AWS.

---

 

AWS CloudTrail — Quem fez o quê

CloudTrail registra cada ação que acontece na sua conta da AWS: quem fez, quando, em qual serviço e o que mudou.

Por exemplo, se alguém deletar um servidor EC2 de repente, você pode abrir o CloudTrail e ver exatamente quem apertou o botão de excluir e a que horas.

O CloudTrail mantém logs por 90 dias por padrão. Para armazenamento mais longo, você pode enviar os logs para um bucket do Amazon S3.

---

 

AWS Config — Como as coisas mudam ao longo do tempo

O AWS Config rastreia como seus recursos da AWS estão configurados e como essas configurações mudam. Você pode criar "regras" e o Config alertará automaticamente quando algo violar uma regra.

Por exemplo: "nenhum bucket S3 deve ser acessível publicamente." Se alguém cometer esse erro acidentalmente, você recebe um alerta imediatamente.

O CloudTrail responde "quem fez", enquanto o Config responde "o que mudou e se deveria ter mudado."

---

 

AWS KMS — A chave dos seus cadeados

KMS (Key Management Service) cria, armazena e rotaciona as chaves de criptografia que protegem seus dados.

Um cofre só é útil se a chave estiver guardada em um lugar seguro. O KMS é esse lugar seguro. Sem a chave correta, os dados criptografados são completamente ilegíveis.

O KMS se integra a quase todos os serviços de dados da AWS — Amazon S3, Amazon EBS, Amazon RDS e muito mais.

---

 

Dois tipos de criptografia

Criptografia em repouso (Encryption at Rest): protege dados armazenados em um disco. Mesmo que alguém roube o hardware, não conseguirá ler o conteúdo. S3, EBS e RDS suportam criptografia automática em repouso usando KMS.

Criptografia em trânsito (Encryption in Transit): protege dados que estão se movendo pela internet. É a mesma proteção que o HTTPS oferece. O AWS Certificate Manager (ACM) permite obter certificados SSL/TLS gratuitos para suas aplicações.

---

 

Serviços de conformidade

| Serviço | O que faz | |---------|----------| | AWS Artifact | Baixa relatórios oficiais de conformidade da AWS (SOC 2, ISO 27001, PCI DSS, etc.) | | Amazon Inspector | Examina automaticamente EC2 e Lambda em busca de vulnerabilidades de software | | Amazon Macie | Encontra dados sensíveis (CPF, números de cartão de crédito) no Amazon S3 | | AWS Security Hub | Reúne descobertas de vários serviços de segurança em um painel central | | AWS Audit Manager | Gera automaticamente relatórios prontos para auditoria |

---

 

Pontos-chave para o exame

"Rastrear quem chamou qual API" → AWS CloudTrail "Rastrear alterações de configuração" → AWS Config "Criar e gerenciar chaves de criptografia" → AWS KMS "Baixar relatórios de conformidade da AWS" → AWS Artifact "Verificar vulnerabilidades em EC2/Lambda" → Amazon Inspector "Encontrar dados sensíveis no S3" → Amazon Macie "Ver todas as descobertas de segurança em um lugar" → AWS Security Hub Criptografia em repouso = dados armazenados. Criptografia em trânsito = dados em movimento. Ambos aparecem com frequência no exame.

Voltar à lista do blog