Melhoria de segurança e confiabilidade

Um guia pratico sobre EC2 Image Builder, Secrets Manager, auto-remediacao do Config Rules, resposta automatizada do GuardDuty, Patch Manager e arquitetura autocurativa Multi-AZ para SAP-C02.

O Dominio D3 do SAP-C02 (Melhoria continua de solucoes existentes) vai alem do conhecimento de servicos individuais. Ele testa como voce aplica controles de seguranca automatizados a sistemas em producao e como projeta arquiteturas capazes de se auto-recuperar diante de falhas.

Duas mentalidades fundamentais orientam este dominio. Primeiro, problemas de seguranca devem ser detectados e corrigidos automaticamente sem intervencao humana. Segundo, pontos unicos de falha devem ser eliminados e os sistemas devem ser capazes de se auto-recuperar.

 

Automacao de seguranca de AMI — EC2 Image Builder + Amazon Inspector

Gerenciar AMIs manualmente arrisca implantar imagens com vulnerabilidades sem patch. O EC2 Image Builder automatiza completamente o pipeline de construcao, teste e distribuicao de AMIs. Cada vez que uma nova AMI e necessaria, ele executa uma receita definida (instalacao de software, aplicacao de configuracao) e a distribui automaticamente apos os testes passarem.

O Amazon Inspector avalia continuamente instancias EC2 e AMIs em busca de vulnerabilidades CVE. O Inspector v2 suporta varredura sem agente por meio do SSM Agent, sem necessidade de agentes adicionais. Ele tambem realiza avaliacoes de acessibilidade de rede para identificar portas acessiveis da Internet.

O padrao de integracao entre esses dois servicos aparece com frequencia no exame. Quando o Inspector gera um resultado de vulnerabilidade, o EventBridge o detecta e aciona uma funcao Lambda que remove automaticamente a AMI vulneravel da lista de aprovadas. O Systems Manager Inventory e o AWS Config sao ferramentas de auditoria e nao podem construir AMIs nem avaliar vulnerabilidades.

| Servico | Funcao | Palavras-chave do exame | |---------|--------|------------------------| | EC2 Image Builder | Automacao do pipeline de construcao, teste e distribuicao de AMIs | Lista de AMIs aprovadas, automacao | | Amazon Inspector | Avaliacao continua de vulnerabilidades CVE, acessibilidade de rede | Varredura sem agente, resultado de vulnerabilidade | | AWS Config | Registro de mudancas de configuracao e avaliacao de conformidade | Auditoria de conformidade (nao varredura) | | SSM Inventory | Coleta de inventario de software | Inventario (nao avaliacao) |

 

Secrets Manager — Rotacao automatica de credenciais

Senhas de banco de dados codificadas de forma fixa representam uma das maiores vulnerabilidades de seguranca. O AWS Secrets Manager suporta nativamente a rotacao automatica de credenciais RDS. Diferente do Parameter Store SecureString, nenhuma implementacao adicional e necessaria — a rotacao e configurada diretamente no console.

O mecanismo de rotacao automatica funciona assim: quando o periodo de rotacao configurado chega, o Secrets Manager invoca uma funcao Lambda de rotacao integrada para gerar uma nova senha e aplica-la ao RDS. Durante a rotacao, as versoes antiga e nova sao mantidas simultaneamente, permitindo uma transicao sem tempo de inatividade.

As aplicacoes substituem credenciais codificadas por uma unica chamada a API que sempre retorna as credenciais mais recentes. Nenhuma mudanca de codigo e necessaria apos a rotacao. As funcoes Lambda usam a mesma chamada de API em tempo de execucao.

A autenticacao de banco de dados IAM elimina senhas, mas exige atualizacoes de token a cada 15 minutos, alem de mudancas no codigo e na configuracao do RDS. Quando se busca minimizar a complexidade operacional ao mesmo tempo que se habilita a rotacao automatica, o Secrets Manager e a escolha clara.

 

S3 Block Public Access — Entendendo as 4 configuracoes

O S3 Block Public Access consiste em quatro configuracoes que bloqueiam o acesso publico de maneiras diferentes. O exame testa sua compreensao exata do comportamento de cada configuracao.

| Configuracao | Comportamento | |-------------|--------------| | BlockPublicAcls | Bloqueia adicao de novas ACLs publicas; ACLs existentes permanecem | | IgnorePublicAcls | Invalida imediatamente ACLs publicas existentes sem remocao manual | | BlockPublicPolicy | Bloqueia adicao de politicas de bucket que concedem acesso publico | | RestrictPublicBuckets | Bloqueia acesso publico mesmo que exista uma politica de bucket publica |

IgnorePublicAcls e especialmente importante. Ela invalida as ACLs publicas existentes imediatamente sem precisar remove-las manualmente. As URLs presignadas continuam funcionando normalmente apos ativar o Block Public Access, entao nenhuma mudanca no codigo da aplicacao e necessaria.

!As 4 configurações do S3 Block Public Access

AWS Config Rules + SSM Automation — Remediacao automatica

O AWS Config avalia continuamente se as configuracoes de recursos estao em conformidade com as regras definidas. Quando uma regra e violada, a Remediacao Automatica aciona um Documento de Automacao SSM para corrigir o problema automaticamente.

A regra gerenciada detecta automaticamente grupos de seguranca que permitem SSH (porta 22) a partir de 0.0.0.0/0. Voce pode configurar a remediacao automatica para remover imediatamente a regra infratora via SSM Automation.

A distincao entre Config e GuardDuty e critica. Config verifica a conformidade de configuracao (o recurso esta corretamente configurado?), enquanto o GuardDuty detecta ameacas por meio de analise de padroes de trafego e comportamento. Os dois servicos sao complementares.

 

Melhoria de confiabilidade — Eliminando SPOFs e auto-recuperacao

O nucleo da melhoria de confiabilidade e eliminar Pontos Unicos de Falha (SPOFs) e desenvolver capacidades de auto-recuperacao.

A implantacao Multi-AZ e a base para eliminar SPOFs. O Amazon Aurora mantem 6 replicas em 3 Zonas de Disponibilidade e promove uma Replica a Primary automaticamente em 30 segundos apos detectar uma falha.

As verificacoes de integridade do Auto Scaling sao o mecanismo central de auto-recuperacao. Quando uma instancia EC2 se torna nao saudavel, o Auto Scaling a substitui automaticamente. Combinado com o roteamento Failover do Route 53, falhas em nivel de regiao tambem podem ser tratadas automaticamente.

O failover de IP privado do Route 53 requer atencao especial. O Route 53 nao pode verificar diretamente enderecos IP privados dentro de uma VPC. Em vez disso, use verificacoes de integridade baseadas em Alarmes do CloudWatch. O CloudWatch Agent coleta metricas de saude da aplicacao dentro do EC2 e aciona um Alarme; o Route 53 usa esse estado de Alarme para trocar automaticamente os registros DNS.

 

Pontos-chave do exame

"Automacao de construcao de AMI + avaliacao de vulnerabilidades CVE simultaneamente" -- EC2 Image Builder + Amazon Inspector

"Rotacao automatica de credenciais RDS com mudancas minimas de codigo" -- AWS Secrets Manager (Parameter Store nao suporta rotacao automatica)

"Invalidar imediatamente ACLs publicas existentes" -- Configuracao IgnorePublicAcls do S3 Block Public Access

"Detectar e remediar automaticamente grupos de seguranca com SSH aberto" -- Regra restricted-ssh do AWS Config + SSM Automation

"Pipeline de resposta automatizada apos deteccao de ameaca" -- GuardDuty -> EventBridge -> Lambda

"Automacao de patches de OS em larga escala com suporte hibrido" -- Patch Manager do Systems Manager + Maintenance Windows

"Failover de IP privado na VPC" -- Verificacao de integridade do Route 53 baseada em Alarme do CloudWatch

"Config (conformidade de configuracao) vs GuardDuty (deteccao de ameacas de trafego)" -- nao confundir os propositos

"Governanca de backup entre contas e regioes" -- AWS Backup (DLM e apenas para EBS de conta unica)

Voltar à lista do blog