Segurança e conformidade

Domine o dominio de seguranca do DOP-C02: IAM em escala, arquitetura S3+CloudFront+WAF, criptografia de dados e monitoramento de seguranca automatizado atraves de cenarios reais.

O dominio de seguranca do DOP-C02 tem o maior peso em todo o exame. Em vez de memorizar recursos de servicos, voce deve ser capaz de projetar "qual controle de seguranca aplicar em qual camada desta arquitetura." Esta e a essencia da defesa em profundidade.

 

IAM em escala

Funcao de servico do CodeBuild e privilegio minimo

Considere um projeto CodeBuild que recupera artefatos do S3 e envia imagens para ECR. A funcao de servico do CodeBuild deve receber apenas as permissoes minimas necessarias: , , , e outras estritamente necessarias.

Armadilha comum do exame: qualquer resposta sugerindo AdministratorAccess para CodeBuild esta obviamente errada. O principio do privilegio minimo e a mentalidade central de seguranca para o DOP-C02.

IAM do S3 Mountpoint entre contas

Ao montar um bucket S3 de outra conta em uma instancia EC2 usando S3 Mountpoint, duas configuracoes sao necessarias. Primeiro, a funcao IAM anexada a instancia EC2 deve ter uma politica permitindo acesso S3 entre contas. Segundo, a politica do bucket S3 na outra conta deve permitir explicitamente a funcao IAM da sua conta.

Tanto a politica do bucket S3 quanto a politica IAM devem Permitir o acesso. Se alguma tiver uma negacao explicita, o acesso sera bloqueado.

IAM Identity Center e seguranca da organizacao

Operar dezenas de contas-membro em um ambiente AWS Organizations e criar usuarios IAM em cada conta e um pesadelo de gestao. O IAM Identity Center (anteriormente SSO) fornece autenticacao integrada centralizada com um unico ponto de entrada para acessar multiplas contas e aplicacoes.

| Aspecto | Usuarios IAM | IAM Identity Center | |---------|-------------|---------------------| | Local de gestao | Distribuido por conta | Centralizado | | Autenticacao | Usuario/senha + MFA | Federacao IdP (SAML 2.0) | | Atribuicao de permissoes | Politicas por conta | Permission Sets | | Auditoria | CloudTrail por conta | CloudTrail centralizado |

SCPs (Service Control Policies) restringem o escopo maximo de permissoes no nivel raiz ou OU da organizacao. O ponto critico e que SCPs nao concedem permissoes; eles definem o limite superior das permissoes permitidas. Mesmo que uma politica IAM em uma conta-membro permita o acesso, se o SCP negar, o acesso sera bloqueado.

Permission Boundaries limitam as permissoes maximas que podem ser concedidas a uma funcao IAM. Voce pode delegar a criacao de funcoes para equipes de desenvolvimento enquanto usa Permission Boundaries como barreiras de protecao para garantir que certas permissoes nunca possam ser concedidas.

 

Rotacao automatica de credenciais do Secrets Manager

Voce armazenou credenciais do RDS no Secrets Manager e habilitou a rotacao automatica de 30 dias. Agora algumas aplicacoes estao experimentando erros de conexao ao DB intermitentes. Qual e a causa?

O problema e que a aplicacao consulta o Secrets Manager apenas uma vez na inicializacao, armazena credenciais em memoria e nunca as atualiza. Quando novas credenciais sao rotacionadas apos 30 dias, as credenciais antigas em cache ficam invalidas.

A solucao: implementar logica para chamar novamente em falha de conexao ou em intervalos regulares para obter as credenciais mais recentes. Usar a biblioteca de cache do AWS SDK permite atualizacao automatica baseada em TTL com mudancas minimas de codigo.

 

Controles de seguranca e protecao de dados

Arquitetura S3 + CloudFront + WAF

Como hospedar uma aplicacao web de frontend estatico enquanto defende contra ataques de SQL injection e XSS, sem gestao de servidores EC2, e entregando baixa latencia para usuarios globais?

S3 static website hosting + CloudFront + AWS WAF e a resposta. S3 hospeda arquivos estaticos sem servidor, CloudFront armazena conteudo em cache em mais de 400 locais de borda para entrega global de baixa latencia, e AWS WAF integra com CloudFront para bloquear SQL injection e XSS em cada local de borda.

Quando usar ALB + WAF + ACM? Para aplicacoes web dinamicas com instancias EC2 quando voce quer terminar TLS sem carga de CPU do EC2, bloquear ataques L7 com WAF e automatizar renovacao de certificados com ACM.

 

Requisitos HTTPS da origem personalizada do CloudFront

Quando o CloudFront esta configurado com um servidor on-premises como origem personalizada e erros 502 aparecem, a primeira coisa a suspeitar e o certificado. O CloudFront valida que o certificado da origem foi emitido por uma CA publica ao fazer conexoes HTTPS com origens personalizadas. Certificados autoassinados falham nesta validacao.

Certificados ACM sao exclusivos dos servicos AWS e nao podem ser instalados diretamente em servidores on-premises. Instale um certificado de uma CA publica como Let's Encrypt ou DigiCert no servidor de origem. Defina a politica de protocolo de origem como HTTPS Only para manter a criptografia de ponta a ponta.

Resumo de configuracao de certificados HTTPS de ponta a ponta do CloudFront:

| Segmento | Local do certificado | Requisito | |---------|---------------------|-----------| | Visitante ao CloudFront | Certificado ACM us-east-1 | Deve ser a regiao us-east-1 | | CloudFront ao ALB | Certificado ACM regiao ALB | Mesma regiao que o ALB | | CloudFront ao on-premises | Cert CA publica instalado no servidor | Cert autoassinado nao permitido |

 

Combinacao de regras WAF — Bloqueio de pais + Lista de IP permitidos + Defesa contra ataques web

Bloquear um pais especifico enquanto permite um IP de equipe interna desse pais, alem de defender contra SQL injection, pode ser implementado em um unico WAF Web ACL.

Prioridade de regras WAF (numero menor = avaliado primeiro): (Numero menor) IP Set Allow — PERMITIR o intervalo de IP interno primeiro (Numero maior) Geo Match Block — BLOQUEAR o pais especifico AWS Managed Rules — Bloquear SQL injection e XSS

Como a regra 1 e avaliada antes da regra 2, mesmo usuarios do pais bloqueado passam se seu IP estiver na lista de permitidos.

O AWS Firewall Manager aplica automaticamente politicas WAF em toda a organizacao e conecta automaticamente WAF Web ACLs a ALBs e API Gateways recem-criados em minutos. A diferenca da auto-remediacao do Config: o Config detecta nao conformidade e depois remedia, enquanto o Firewall Manager conecta instantaneamente na criacao, sem deixar nenhuma lacuna de seguranca.

 

Egress-Only Internet Gateway — Somente saida IPv6

As vezes uma instancia EC2 em uma sub-rede privada precisa se comunicar com uma API externa somente IPv6, mas conexoes IPv6 de entrada da internet nao devem ser permitidas.

E exatamente para isso que serve o Egress-Only Internet Gateway. E o equivalente IPv6 do NAT Gateway. Ele permite apenas as respostas as conexoes de saida iniciadas pela instancia e bloquea conexoes de entrada com rastreamento de estado.

Pre-requisitos: habilitar um bloco CIDR IPv6 na VPC, atribuir enderecos IPv6 na sub-rede, adicionar a tabela de roteamento.

 

Monitoramento de seguranca e auditoria

EventBridge + CloudTrail deteccao de AssumeRole

Monitorar a assuncao de funcoes entre contas (AssumeRole) em um ambiente multi-conta e a base da deteccao de escalada de privilegios. Configure uma arquitetura onde o EventBridge detecta eventos do CloudTrail e aciona notificacoes. Isso e particularmente util para detectar assuncoes de funcoes de contas inesperadas ou identificar padroes anormais.

Amazon Inspector v2 — Varredura CVE baseada em SSM Agent

O Amazon Inspector v2 avalia automaticamente vulnerabilidades de pacotes do SO (CVEs) e acessibilidade de rede em instancias EC2. O Inspector v2 suporta varredura sem agente atraves do SSM Agent sem instalar agentes adicionais. Uma vez habilitado, avalia continuamente e automaticamente todas as instancias EC2 e imagens ECR.

Distincao Inspector vs GuardDuty:

| Servico | O que monitora | Fonte de eventos | O que detecta | |---------|---------------|-----------------|--------------| | Amazon Inspector | EC2, Lambda, ECR | BD de vulnerabilidades (CVE) | Vulnerabilidades de software, exposicao de rede | | Amazon GuardDuty | Conta, VPC, IAM | VPC Flow Logs, CloudTrail, DNS | Comportamento malicioso, chamadas API anormais | | Amazon Macie | Buckets S3 | ML + correspondencia de padroes | Classificacao de dados sensiveis (PII), acesso anomalo |

GuardDuty — Resposta automatica a ameacas

Quando um GuardDuty Finding e gerado, o EventBridge o detecta imediatamente. Voce pode projetar respostas automaticas para cada tipo de finding.

Cenario de exemplo: padrao de mineracao de criptomoedas detectado em uma instancia EC2 → EventBridge → Lambda → configurar o grupo de seguranca da instancia para isola-la (bloquear todo o trafego de entrada e saida).

Chave de acesso IAM exposta detectada → EventBridge → Lambda → chamar → notificacao SNS.

 

AWS Config + SSM Automation — Remediacao automatica de conformidade continua

A combinacao de regras do Config + SSM Automation Runbook implementa "auto-remediacao imediatamente na deteccao."

Exemplos de uso: Encerrar automaticamente instancias executando AMIs nao aprovadas (regra gerenciada ) Tornar automaticamente privados os buckets S3 publicos Remover automaticamente regras de grupo de seguranca SSH 0.0.0.0/0

A distincao de papeis entre Macie e Config deve ser clara. O Macie analisa o conteudo dos dados armazenados no S3, classificando dados sensiveis como PII e detectando padroes de acesso anormais. O Config avalia se as configuracoes dos recursos estao em conformidade com as politicas. O Config lida com a deteccao de buckets S3 publicos; o Macie lida com a localizacao de dados sensiveis dentro do S3.

 

Voltar à lista do blog