A arquitetura de seguranca VPC e a base de quase todos os cenarios do SAA-C03. Entender como isolar redes e controlar o trafego resolve metade das questoes do exame.
O que e uma VPC?
Pense em planejamento urbano. Uma VPC (Virtual Private Cloud) e uma cidade virtual que voce constroi dentro da nuvem AWS. A cidade tem diferentes bairros (sub-redes), cada um com suas proprias regras de acesso.
A sub-rede publica e como um distrito comercial: acessivel do exterior. Aqui voce coloca balanceadores de carga (ALB), NAT Gateways e Bastion Hosts.
A sub-rede privada e como um bairro residencial: nao acessivel diretamente da internet. Seus servidores de aplicacao (EC2) ficam aqui.
A sub-rede privada isolada e o cofre da cidade: seguranca maxima, ninguem entra sem autorizacao. Seus bancos de dados (RDS) vao aqui.
Essa separacao em tres camadas e o padrao de arquitetura para o SAA-C03.
Security Groups vs NACLs — Dois tipos de firewall
A AWS oferece duas ferramentas de controle de trafego. Voce deve conhecer a diferenca de memoria.
| Caracteristica | Security Group | NACL | |----------------|---------------|------| | Aplicado em | Nivel instancia (ENI) | Nivel sub-rede | | Rastreamento de estado | Stateful (respostas auto-permitidas) | Stateless (entrada e saida configuradas separadamente) | | Tipos de regra | Apenas regras Allow | Regras Allow + Deny | | Avaliacao de regras | Todas as regras avaliadas juntas | Avaliadas em ordem numerica, primeira correspondencia vence |
Um padrao comum no exame: "bloquear trafego de um IP especifico" — os Security Groups nao tem regras Deny, entao voce deve usar um NACL.
A diferenca Stateful vs Stateless tambem importa. Um Security Group (Stateful) permite automaticamente o trafego de resposta quando voce permite uma solicitacao. Um NACL (Stateless) exige que voce configure as regras de entrada e saida separadamente.
!Security Group vs NACL
Acessar servidores privados com seguranca
Instancias EC2 em sub-redes privadas nao sao acessiveis diretamente da internet via SSH. Existem duas abordagens.
A abordagem do Bastion Host coloca um "servidor de salto" na sub-rede publica. Um administrador faz SSH para o Bastion Host primeiro, depois salta dele para o servidor privado. E como exigir que os visitantes se registrem na recepcao antes de ser escoltados para dentro do edificio.
O AWS Systems Manager Session Manager e a abordagem moderna. Voce nao precisa abrir a porta SSH 22. Ele usa autenticacao IAM para se conectar diretamente pelo navegador. Cada sessao e automaticamente registrada no CloudTrail para fins de auditoria.
Dica para o exame: "acessar EC2 sem abrir portas" ou "acesso EC2 com trilha de auditoria" — escolha Session Manager.
Servicos de deteccao e defesa de ameacas
A AWS fornece varios servicos para detectar e bloquear ataques.
| Servico | Funcao | Analogia | |---------|--------|----------| | AWS WAF | Bloquear ataques web como injecao SQL e XSS | Scanner de seguranca na entrada do edificio | | AWS Shield Standard | Protecao DDoS automatica (gratis) | Paredes externas a prova de balas | | AWS Shield Advanced | Protecao DDoS avancada mais suporte AWS (pago) | Equipe de seguranca profissional | | Amazon GuardDuty | Detecta ameacas automaticamente analisando VPC Flow Logs e CloudTrail | Analise de CCTV com IA 24 horas | | Amazon Inspector | Escaneia automaticamente EC2 e Lambda em busca de vulnerabilidades | Servico de inspecao de seguranca do edificio |
O GuardDuty ativa com um unico clique e analisa os logs automaticamente para detectar atividades suspeitas. Nenhuma instalacao de agente e necessaria.
VPC Endpoints — Acessar servicos AWS sem internet
Uma instancia EC2 em sub-rede privada normalmente precisa passar pela internet para chegar ao S3. Os VPC endpoints permitem que ela permaneca na rede interna da AWS o tempo todo.
Os Gateway endpoints funcionam apenas com S3 e DynamoDB. Eles adicionam uma entrada a sua tabela de rotas e sao gratuitos.
Os Interface endpoints (PrivateLink) funcionam com outros servicos AWS como EC2 API, Kinesis e SQS. Eles criam uma ENI (Elastic Network Interface) dentro da sua VPC e tem um custo.
Dica para o exame: "acessar S3 sem gateway de internet" — Gateway endpoint. "acessar outros servicos AWS sem internet" — Interface endpoint (PrivateLink).
Pontos-chave para o exame
"Bloquear um IP especifico" — NACL (Security Groups nao tem regras Deny)
"Acessar EC2 sem abrir porta SSH, com trilha de auditoria" — Session Manager
"Servidor de salto na sub-rede publica" — Bastion Host
"Bloquear injecao SQL e XSS para aplicacao web" — AWS WAF (na frente do CloudFront ou ALB)
"Deteccao automatica de ameacas a partir de logs VPC" — Amazon GuardDuty
"Varredura automatica de vulnerabilidades para EC2 e Lambda" — Amazon Inspector
"Acessar S3 sem internet" — VPC Gateway Endpoint (gratis)
"Acessar outros servicos AWS sem internet" — VPC Interface Endpoint (PrivateLink)
"Sub-rede privada precisa de acesso de saida a internet" — NAT Gateway (na sub-rede publica)