Serviços de Defesa Contra Ameaças

Diferenças entre AWS WAF, Shield, GuardDuty e outros serviços de defesa contra ameaças, com cenários de uso.

A nuvem enfrenta ameaças reais

Todo serviço conectado à internet é um alvo em potencial. A nuvem não é exceção.

Atacantes tentam encontrar brechas em sites, lançam avalanches massivas de tráfego falso para derrubar serviços, e realizam atividades suspeitas dentro de contas comprometidas.

A AWS oferece serviços especializados para cada tipo de ameaça. Este guia explica cada um em linguagem simples.

---

 

Pense em um sistema de segurança doméstica em camadas

Uma única fechadura na porta não é suficiente para proteger uma casa. Você precisa de múltiplas camadas de proteção.

Um filtro de segurança na entrada (AWS WAF): verifica cada visitante antes de permitir a entrada e bloqueia os suspeitos na hora. Uma barreira contra inundações (AWS Shield): protege a casa mesmo quando uma onda enorme de água (tráfego) chega de repente. Um sistema de câmeras com IA (Amazon GuardDuty): vigia tudo ao redor da casa 24 horas por dia e detecta automaticamente padrões incomuns.

Esses três serviços são o núcleo da defesa contra ameaças na AWS.

---

 

AWS WAF — Escudo contra ataques web

WAF significa Web Application Firewall (firewall de aplicações web). Em termos simples, ele inspeciona cada requisição que chega ao seu site e filtra as perigosas antes que possam causar danos.

Injeção de SQL: um atacante digita código especial em um formulário de login em vez de uma senha, tentando enganar o banco de dados para entregar informações sensíveis.

XSS (Cross-Site Scripting): um atacante insere código malicioso em uma página web para que ele seja executado nos navegadores dos visitantes, roubando seus dados.

O AWS WAF é colocado na frente do Amazon CloudFront, Application Load Balancer ou Amazon API Gateway. Você pode criar suas próprias regras personalizadas ou usar as Regras Gerenciadas da AWS.

---

 

AWS Shield — Defesa contra ataques DDoS

Um ataque DDoS (Distributed Denial of Service) ocorre quando milhares de computadores enviam requisições a um servidor ao mesmo tempo, sobrecarregando-o até que ele trave. Imagine milhares de pessoas bloqueando a entrada de uma loja para que nenhum cliente real consiga entrar.

Shield Standard é gratuito. É aplicado automaticamente a todos os clientes da AWS sem necessidade de configuração. Protege contra os tipos mais comuns de ataques DDoS.

Shield Advanced é um serviço pago. Lida com ataques maiores e mais sofisticados. Inclui notificações de ataques em tempo real, acesso a uma equipe especializada em resposta a DDoS (DRT) disponível 24/7, e proteção de custos — se um ataque DDoS fizer sua fatura da AWS subir, esse custo extra pode ser reembolsado.

---

 

Amazon GuardDuty — Detecção automática de ameaças

O GuardDuty monitora continuamente tudo o que acontece na sua conta da AWS e sinaliza automaticamente comportamentos suspeitos.

O que ele analisa? Logs do AWS CloudTrail (quem fez o quê), VPC Flow Logs (tráfego de rede) e logs de DNS (quais domínios foram acessados).

Que ameaças detecta? Uma conta que sempre faz login de um país mas de repente acessa de um IP estrangeiro suspeito. Um servidor interno se comunicando secretamente com um IP malicioso conhecido. Alguém tentando exportar grandes quantidades de dados para o exterior.

Ponto-chave: o GuardDuty não requer configuração complexa nem instalação de agentes. Você simplesmente clica em "ativar" e ele começa a funcionar imediatamente.

---

 

Comparação dos três serviços

| Serviço | Protege contra | Como funciona | |---------|----------------|--------------| | AWS WAF | Ataques web (injeção de SQL, XSS, etc.) | Inspeciona e filtra requisições web individuais | | AWS Shield | Ataques DDoS (avalanches de tráfego) | Absorve e dispersa tráfego malicioso | | Amazon GuardDuty | Toda atividade maliciosa na conta | Analisa logs e padrões em busca de anomalias |

!Comparação entre AWS WAF, Shield e GuardDuty

Pontos-chave para o exame

"Bloquear ataques web como injeção de SQL e XSS" → AWS WAF "Proteção DDoS, gratuita e automática para todos os clientes" → AWS Shield Standard "Proteção DDoS mais equipe de resposta 24/7 e proteção de custos" → AWS Shield Advanced "Detectar automaticamente atividade maliciosa por análise de logs" → Amazon GuardDuty "Gerenciar regras de firewall em múltiplas contas a partir de um lugar central" → AWS Firewall Manager Shield Standard é gratuito e aplicado automaticamente — você não precisa ativá-lo GuardDuty funciona imediatamente após a ativação — não requer instalação de agentes

Voltar à lista do blog