Design de cargas seguras

Projete cargas seguras com arquitetura VPC, Security Groups, NACLs, WAF e GuardDuty.

A arquitetura de seguranca VPC e a base de quase todos os cenarios do SAA-C03. Entender como isolar redes e controlar o trafego resolve metade das questoes do exame.

 

O que e uma VPC?

Pense em planejamento urbano. Uma VPC (Virtual Private Cloud) e uma cidade virtual que voce constroi dentro da nuvem AWS. A cidade tem diferentes bairros (sub-redes), cada um com suas proprias regras de acesso.

A sub-rede publica e como um distrito comercial: acessivel do exterior. Aqui voce coloca balanceadores de carga (ALB), NAT Gateways e Bastion Hosts.

A sub-rede privada e como um bairro residencial: nao acessivel diretamente da internet. Seus servidores de aplicacao (EC2) ficam aqui.

A sub-rede privada isolada e o cofre da cidade: seguranca maxima, ninguem entra sem autorizacao. Seus bancos de dados (RDS) vao aqui.

Essa separacao em tres camadas e o padrao de arquitetura para o SAA-C03.

 

Security Groups vs NACLs — Dois tipos de firewall

A AWS oferece duas ferramentas de controle de trafego. Voce deve conhecer a diferenca de memoria.

| Caracteristica | Security Group | NACL | |----------------|---------------|------| | Aplicado em | Nivel instancia (ENI) | Nivel sub-rede | | Rastreamento de estado | Stateful (respostas auto-permitidas) | Stateless (entrada e saida configuradas separadamente) | | Tipos de regra | Apenas regras Allow | Regras Allow + Deny | | Avaliacao de regras | Todas as regras avaliadas juntas | Avaliadas em ordem numerica, primeira correspondencia vence |

Um padrao comum no exame: "bloquear trafego de um IP especifico" — os Security Groups nao tem regras Deny, entao voce deve usar um NACL.

A diferenca Stateful vs Stateless tambem importa. Um Security Group (Stateful) permite automaticamente o trafego de resposta quando voce permite uma solicitacao. Um NACL (Stateless) exige que voce configure as regras de entrada e saida separadamente.

!Security Group vs NACL

Acessar servidores privados com seguranca

Instancias EC2 em sub-redes privadas nao sao acessiveis diretamente da internet via SSH. Existem duas abordagens.

A abordagem do Bastion Host coloca um "servidor de salto" na sub-rede publica. Um administrador faz SSH para o Bastion Host primeiro, depois salta dele para o servidor privado. E como exigir que os visitantes se registrem na recepcao antes de ser escoltados para dentro do edificio.

O AWS Systems Manager Session Manager e a abordagem moderna. Voce nao precisa abrir a porta SSH 22. Ele usa autenticacao IAM para se conectar diretamente pelo navegador. Cada sessao e automaticamente registrada no CloudTrail para fins de auditoria.

Dica para o exame: "acessar EC2 sem abrir portas" ou "acesso EC2 com trilha de auditoria" — escolha Session Manager.

 

Servicos de deteccao e defesa de ameacas

A AWS fornece varios servicos para detectar e bloquear ataques.

| Servico | Funcao | Analogia | |---------|--------|----------| | AWS WAF | Bloquear ataques web como injecao SQL e XSS | Scanner de seguranca na entrada do edificio | | AWS Shield Standard | Protecao DDoS automatica (gratis) | Paredes externas a prova de balas | | AWS Shield Advanced | Protecao DDoS avancada mais suporte AWS (pago) | Equipe de seguranca profissional | | Amazon GuardDuty | Detecta ameacas automaticamente analisando VPC Flow Logs e CloudTrail | Analise de CCTV com IA 24 horas | | Amazon Inspector | Escaneia automaticamente EC2 e Lambda em busca de vulnerabilidades | Servico de inspecao de seguranca do edificio |

O GuardDuty ativa com um unico clique e analisa os logs automaticamente para detectar atividades suspeitas. Nenhuma instalacao de agente e necessaria.

 

VPC Endpoints — Acessar servicos AWS sem internet

Uma instancia EC2 em sub-rede privada normalmente precisa passar pela internet para chegar ao S3. Os VPC endpoints permitem que ela permaneca na rede interna da AWS o tempo todo.

Os Gateway endpoints funcionam apenas com S3 e DynamoDB. Eles adicionam uma entrada a sua tabela de rotas e sao gratuitos.

Os Interface endpoints (PrivateLink) funcionam com outros servicos AWS como EC2 API, Kinesis e SQS. Eles criam uma ENI (Elastic Network Interface) dentro da sua VPC e tem um custo.

Dica para o exame: "acessar S3 sem gateway de internet" — Gateway endpoint. "acessar outros servicos AWS sem internet" — Interface endpoint (PrivateLink).

 

Pontos-chave para o exame

"Bloquear um IP especifico" — NACL (Security Groups nao tem regras Deny)

"Acessar EC2 sem abrir porta SSH, com trilha de auditoria" — Session Manager

"Servidor de salto na sub-rede publica" — Bastion Host

"Bloquear injecao SQL e XSS para aplicacao web" — AWS WAF (na frente do CloudFront ou ALB)

"Deteccao automatica de ameacas a partir de logs VPC" — Amazon GuardDuty

"Varredura automatica de vulnerabilidades para EC2 e Lambda" — Amazon Inspector

"Acessar S3 sem internet" — VPC Gateway Endpoint (gratis)

"Acessar outros servicos AWS sem internet" — VPC Interface Endpoint (PrivateLink)

"Sub-rede privada precisa de acesso de saida a internet" — NAT Gateway (na sub-rede publica)

Voltar à lista do blog