No Dominio 2 do SAP-C02, seguranca e confiabilidade nao sao preocupacoes separadas. Um sistema projetado com seguranca tambem e mais confiavel. Este post aborda as camadas de seguranca representadas por WAF, Shield e GuardDuty, os criterios de escolha entre NLB e ALB, os tipos de politicas de Auto Scaling e as arquiteturas de acoplamento fraco baseadas em SQS e SNS — tudo vinculado a cenarios reais do exame.
WAF — Tipos de regras e destinos de conexao
AWS WAF e um firewall de aplicacoes web que defende contra ataques HTTP/HTTPS de L7. Voce conecta um WebACL a um ALB, API Gateway, distribuicao CloudFront ou API AppSync. A conexao direta a uma instancia EC2 nao e possivel.
Tres tipos de regras WAF aparecem frequentemente no exame. Rate-based Rules bloqueiam automaticamente um IP de origem que envie mais do que um numero limite de requisicoes em uma janela de cinco minutos. Sao a defesa principal contra ataques HTTP Flood. Condicoes Geo Match permitem ou bloqueiam acesso com base no pais de origem da requisicao, usando o banco de dados MaxMind GeoIP com atualizacoes automaticas. Regras IP Set permitem especificar intervalos CIDR explicitos para permitir ou bloquear.
Conheca a diferenca entre WAF Geo Match e o roteamento de Geolocation do Route 53. WAF Geo Match bloqueia trafego. Route 53 Geolocation roteia trafego para um endpoint especifico — nao bloqueia.
Os logs do WAF podem ser transmitidos em tempo real para S3 via Kinesis Data Firehose. Os logs incluem IP de origem, codigo de pais, regra correspondida e acao (ALLOW ou BLOCK). Para requisitos regulatorios de retencao a longo prazo, aplique S3 Object Lock no modo Compliance.
Shield Advanced — Defesa DDoS L7 e protecao de custos
Shield Standard e incluido em todas as contas AWS sem custo. Ele defende automaticamente contra ataques volumetricos L3/L4.
Shield Advanced e um servico pago que comeca em aproximadamente $3.000 por mes. Adiciona suporte 24/7 do DDoS Response Team (DRT) para ataques DDoS L7, protecao de custos que credita os encargos excessivos da AWS causados por um ataque DDoS, e deteccao sempre ativa com mitigacao automatica.
O padrao para defesa DDoS em camadas e Shield (L3/L4) mais CloudFront (absorcao de trafego no edge) mais WAF (bloqueio baseado em regras L7). Quando o objetivo e custo minimo com protecao basica, escolha Shield Standard (gratuito) mais CloudFront mais WAF.
NLB vs ALB — Criterios de selecao
| Item | NLB | ALB | |------|-----|-----| | Camada | L4 (TCP/UDP/TLS) | L7 (HTTP/HTTPS) | | IP fixa | Elastic IP suportada | Nao suportada | | Preservacao de IP de origem | IP do cliente transmitida diretamente | Cabecalho X-Forwarded-For necessario | | Grupos de seguranca | Nao suportado no NLB (usar SG do EC2) | Suportado | | Roteamento | Baseado em IP:Porta | Caminho URL / cabecalho Host / parametros de consulta | | Conexao WAF | Nao suportada | Suportada |
NLB passa o IP de origem do cliente diretamente para a instancia EC2. Quando controle de acesso baseado em IP e necessario, voce controla o acesso pelo grupo de seguranca nas instancias EC2 atras do NLB. Nao e possivel conectar um grupo de seguranca diretamente a um NLB.
Escolha NLB para servicos baseados em UDP (servidores de jogos, DNS) ou quando IPs fixos sao necessarios. Escolha ALB quando precisar de roteamento baseado em HTTP, conexao WAF ou roteamento baseado em cabecalho Host.
!Critérios para escolher entre NLB e ALB
Criptografia — KMS CMK, SSE, TLS, VPC Endpoints
Para criptografia em repouso, KMS CMK (Customer Managed Key) e o conceito-chave. O S3 oferece tres opcoes de criptografia no lado do servidor: SSE-S3 (chaves gerenciadas pela AWS), SSE-KMS (KMS CMK) e SSE-C (chaves fornecidas pelo cliente). Adicionar uma condicao de politica de bucket que nega requisicoes onde e false aplica acesso somente HTTPS.
Para criptografia em transito, TLS e o mecanismo. Quando CloudFront se comunica com uma origem via HTTPS, o CN ou SAN no certificado da origem deve corresponder exatamente ao nome de dominio da origem do CloudFront. Certificados autoassinados nao sao aceitos; e necessario um certificado assinado por uma CA publica confiavel.
VPC Endpoints permitem acessar servicos AWS sem passar pela internet. Gateway Endpoints sao exclusivos para S3 e DynamoDB, usam um mecanismo baseado em tabela de rotas e nao tem custo adicional. Interface Endpoints criam um ENI e geram uma cobranca por hora. Quando precisar acessar S3 em um ambiente com internet restrita, use um Gateway VPC Endpoint.
CloudHSM fornece modulos de seguranca de hardware dedicados que nem a propria AWS pode acessar. A autenticacao de quorum M de N exige aprovacao de M de N administradores antes que operacoes sensiveis possam ser executadas. Escolha CloudHSM quando requisitos HSM do PCI DSS precisam ser atendidos.
Politicas de Auto Scaling — Target Tracking, Step, Predictive
Auto Scaling fornece tres tipos de politicas dinamicas.
Target Tracking ajusta automaticamente a capacidade para manter uma metrica especificada em um valor alvo. Voce define o objetivo — por exemplo CPU a 70% ou 1000 requisicoes por destino — e a AWS calcula as acoes de escalonamento. E a abordagem mais simples e recomendada.
Step Scaling define diferentes incrementos de escalonamento para diferentes condicoes de alarme. Por exemplo: adicionar 1 instancia quando CPU esta entre 70-80%, 2 entre 80-90%, 4 quando acima de 90%. E util quando os padroes de pico de trafego sao previsiveis.
Predictive Scaling usa machine learning para analisar padroes historicos de trafego e pre-escalonar capacidade antecipando-se a demanda. E eficaz para cargas de trabalho com variacoes de carga regulares, como um pico de trafego diario no horario de almoco.
Acoplamento fraco — SQS, SNS, Step Functions
O acoplamento fraco reduz dependencias diretas entre componentes do sistema para que a falha de um componente nao se propague para o sistema inteiro.
SQS Standard Queue garante entrega pelo menos uma vez mas nao garante ordem. SQS FIFO Queue fornece garantias de ordem e processamento exatamente uma vez, mas tem um limite de throughput base de 300 TPS. Habilitar o modo de alto throughput eleva isso para ate 70.000 TPS.
O padrao SNS fan-out entrega um unico evento para multiplas filas SQS simultaneamente. Entregar eventos S3 diretamente ao Lambda cria risco de perda de eventos quando limites de concorrencia sao excedidos. Mudar para SNS mais multiplas filas SQS mais Lambda significa que SQS atua como buffer preservando mensagens quando Lambda nao consegue processa-las imediatamente.
Pontos-chave do exame
"WAF pode ser conectado diretamente ao EC2" -- Nao, apenas ALB / CloudFront / API Gateway
"Bloquear trafego de um pais especifico" -- WAF Geo Match (Route 53 Geolocation roteia, nao bloqueia)
"Bloquear automaticamente ataques HTTP Flood" -- WAF Rate-based Rules
"Shield Advanced adiciona sobre Standard" -- suporte DRT mais protecao de custos mais deteccao sempre ativa
"Preservacao de IP de origem NLB" -- IP do cliente passado diretamente (ALB precisa de X-Forwarded-For)
"Aplicar grupo de seguranca diretamente ao NLB" -- nao e possivel, usar grupos de seguranca EC2 atras do NLB
"Acessar S3 em ambiente com internet restrita" -- S3 Gateway VPC Endpoint (sem custo adicional)
"HSM que nem a AWS pode acessar mais autenticacao de quorum" -- CloudHSM mais M de N
"Politica de Auto Scaling mais simples" -- Target Tracking
"Pre-escalonar para evitar latencia do escalonamento reativo" -- Predictive Scaling ou Scheduled Action
"Throughput base SQS FIFO" -- 300 TPS (70.000 TPS com modo de alto throughput)
"Proposito do RDS Multi-AZ" -- disponibilidade (Read Replica e para desempenho de leitura)