Gerenciamento de Vulnerabilidades e Conformidade na AWS com Inspector e Patch Manager
_Category: Vulnerability Management_
Gerenciar vulnerabilidades em ambientes cloud vai muito além de rodar um scanner de segurança de vez em quando. Todos os dias surgem novos CVEs, centenas de instâncias EC2 e imagens de contêiner são criadas e funções Lambda são publicadas continuamente. Nesse ritmo acelerado, você precisa conseguir responder com confiança: "nossos workloads estão seguros neste exato momento?" Com Amazon Inspector e AWS Systems Manager Patch Manager como eixo central, este guia percorre o ciclo completo — detecção, priorização, aplicação de patches e coleta de evidências — do jeito que o exame SCS-C03 cobra.
---
Uma Nova Forma de Pensar sobre Vulnerabilidades em Cloud
O ambiente cloud parte de premissas completamente diferentes do datacenter tradicional. Instâncias sobem e descem a qualquer momento, imagens de contêiner são construídas dezenas de vezes por dia e funções Lambda podem ser implantadas a qualquer hora. Varreduras trimestrais simplesmente não conseguem acompanhar esse ritmo.
Quatro mudanças de mentalidade são essenciais para operar com segurança nesse contexto. Primeira: sair da varredura periódica para a varredura contínua (Continuous Scanning) — quando um novo CVE é registrado no NVD, os workloads já implantados precisam ser reavaliados imediatamente. Segunda: passar de descoberta para priorização — combinando pontuação CVSS, exploitabilidade real e criticidade do negócio para definir a ordem dos patches. Terceira: substituir o processo manual pela automação de patches em escala — o SSM Patch Manager funciona como uma campanha de vacinação em massa, aplicando patches validados a centenas de instâncias de forma coordenada. Quarta: ir além do "patch aplicado" para a coleta estruturada de evidências — o Audit Manager coleta automaticamente provas de conformidade para frameworks regulatórios como PCI DSS, HIPAA e SOC 2.
Essa evolução de maturidade é exatamente o que o SCS-C03 espera que você compreenda ao selecionar a ferramenta certa para cada cenário.
---
Amazon Inspector v2: Varredura Automática de EC2, ECR e Lambda
O Amazon Inspector é o serviço de check-up contínuo de saúde dos seus workloads. Antes de avançar, vale entender as diferenças fundamentais entre v1 e v2:
| Item | Inspector v1 | Inspector v2 | |------|-------------|-------------| | Modo de varredura | Execução manual de Assessment Run | Continuous Scanning automático | | Agente necessário | Agente exclusivo do Inspector | Reutiliza o SSM Agent (sem agente extra) | | Alvos de varredura | Apenas EC2 | EC2, imagens ECR e funções Lambda | | Novos CVEs | Requer nova execução manual | Reavaliação automática ao surgir novo CVE | | Múltiplas contas | Gerenciamento fragmentado | Integração com AWS Organizations para gestão centralizada |
O Continuous Scanning dispara reavaliações automaticamente sempre que um novo pacote de software é instalado ou um novo CVE é publicado. Para EC2, a varredura usa o SSM Agent já instalado na instância — não é necessário nenhum agente adicional do Inspector. Para ECR, a varredura ocorre no momento do push da imagem. Para Lambda, o Inspector analisa o código da função e as bibliotecas de dependência. Com a integração ao AWS Organizations, os resultados de todas as contas-membro ficam centralizados na conta do Delegated Administrator, permitindo visibilidade unificada de toda a organização.
---
Priorizando CVEs e Operando Suppression Rules
O Inspector não apresenta apenas uma lista de vulnerabilidades: ele gera um Inspector Score que combina a pontuação CVSS, a exploitabilidade real documentada e a acessibilidade de rede do recurso afetado. Na prática, CVEs com Score acima de 9,0 (Critical) têm prioridade máxima, e vulnerabilidades em instâncias expostas à internet recebem atenção antes daquelas em recursos internos.
As Suppression Rules permitem suprimir intencionalmente determinadas descobertas — por exemplo, quando um CVE específico foi confirmado como não explorável no seu ambiente, ou quando há um problema conhecido em uma instância legada em processo de migração. Mesmo após a supressão, o registro permanece disponível para fins de auditoria. Para evitar abusos, é recomendável manter um processo interno documentando quem aprovou a supressão, por qual motivo e com qual prazo de validade.
A distinção entre serviços é um tema recorrente no exame. Veja o resumo:
| Serviço | Principal Função | Método de Detecção | Palavras-Chave | |---------|-----------------|-------------------|---------------| | Amazon Inspector | Avaliação de CVEs e benchmarks CIS | Análise estática baseada em banco de dados de vulnerabilidades | CVE, vulnerabilidade de software, patch de OS | | GuardDuty Malware Protection | Detecção de malware (EC2, S3) | Detecção comportamental + assinaturas | Malware, ransomware, comunicação C2 | | Security Hub | Painel centralizado de findings | Agrega resultados do Inspector, GuardDuty e outros | Dashboard central, integração multi-serviço |
Resumindo: o Inspector pergunta "existe uma vulnerabilidade conhecida aqui?" (análise estática), enquanto o GuardDuty Malware Protection pergunta "há um código malicioso em execução agora?" (detecção dinâmica e comportamental). Os resultados do Inspector se integram ao EventBridge, permitindo construir workflows automatizados — como acionar uma função Lambda, enviar uma notificação via SNS ou criar um ticket no Jira — sempre que uma nova vulnerabilidade Critical for detectada.
---
Componentes Essenciais do AWS Systems Manager
No contexto de gerenciamento de vulnerabilidades, quatro componentes do SSM merecem atenção especial.
O Session Manager permite acesso seguro e baseado em navegador a instâncias EC2 sem abrir nenhuma porta de entrada — nem SSH nem RDP. Toda sessão é registrada automaticamente em logs de auditoria no CloudTrail e no S3, o que é fundamental para ambientes com requisitos de conformidade rígidos.
O Run Command executa comandos shell ou scripts PowerShell em centenas de instâncias simultaneamente, sem necessidade de acesso direto a cada uma delas. Os resultados ficam centralizados no console do SSM para revisão imediata.
O State Manager mantém o estado de configuração das instâncias no formato desejado de forma contínua. Defina uma Association — como "manter o CloudWatch Agent instalado" — e o State Manager detecta desvios periodicamente e aplica a correção automaticamente.
O Maintenance Window gerencia o agendamento de tarefas administrativas para janelas de tempo específicas, como toda segunda-feira das 2h às 4h. Combinado ao Patch Manager, garante que os patches sejam aplicados nos horários de menor impacto à produção.
---
Automatizando Patches de OS com o Patch Manager
O Patch Manager funciona como uma campanha de vacinação em massa para seus servidores: o Patch Baseline define quais patches serão aprovados, o Maintenance Window determina quando serão aplicados e o Compliance State rastreia o resultado de cada instância.
| Tipo de Patch Baseline | Descrição | Cenário de Uso | |------------------------|-----------|---------------| | Baseline gerenciada pela AWS | Valores padrão fornecidos pela AWS por sistema operacional | Para começar rapidamente sem personalização | | Baseline personalizada | Regras de aprovação definidas pela equipe | Exclusão de CVEs específicos, seleção criteriosa de patches | | Patch Group | Agrupamento lógico de instâncias por tag | Aplicar diferentes Baselines por ambiente (dev/staging/prod) |
O Patch Group é um mecanismo baseado em tags que organiza instâncias EC2 em grupos lógicos. Uma prática comum de boas práticas é aprovar patches automaticamente para ambientes de desenvolvimento e aplicar um período de espera de 7 dias antes de liberar para produção — reduzindo o risco operacional. O Compliance State rastreia em tempo real o status Compliant/Non-Compliant de cada instância e pode ser integrado ao Security Hub para aparecer no painel unificado.
A divisão de responsabilidades entre Inspector e Patch Manager é direta: o Inspector detecta "o que está vulnerável", e o Patch Manager executa "como corrigir". Ambos os serviços utilizam o SSM Agent como infraestrutura comum, o que simplifica a operação.
---
Coleta de Evidências de Conformidade com Audit Manager e Trusted Advisor
O AWS Audit Manager coleta automaticamente evidências para os controles de frameworks regulatórios como PCI DSS, HIPAA, SOC 2, ISO 27001 e NIST. Para o controle de gerenciamento de patches, ele importa os relatórios de Compliance do SSM Patch Manager. Para controles de acesso, coleta automaticamente as configurações do IAM. As evidências coletadas são organizadas em Assessments que geram relatórios compartilháveis com auditores externos, viabilizando o monitoramento de conformidade contínua (Continuous Compliance) sem esforço manual.
Já o AWS Trusted Advisor atua como um consultor de boas práticas gerais: conta-raiz sem MFA ativado, políticas de bucket S3 excessivamente permissivas, chaves de acesso não utilizadas. Ele não realiza varredura de CVEs (esse é o papel do Inspector) nem avalia resiliência de arquitetura (esse é o papel do Resilience Hub).
Os modos de varredura do ECR também costumam aparecer no exame. O modo Basic usa o mecanismo open source Clair e é executado no momento do push ou manualmente, cobrindo apenas pacotes do sistema operacional. O modo Enhanced usa o mecanismo do Inspector v2 com Continuous Scanning automático, cobrindo pacotes do OS e bibliotecas de aplicação. Integrado a pipelines CI/CD, o modo Enhanced pode funcionar como um portão de segurança que bloqueia o deploy de imagens vulneráveis antes que cheguem à produção.
---
Cenários que Confundem no Exame — e Como Resolvê-los
Cenário 1: A empresa precisa avaliar CVEs e a conformidade com benchmarks CIS em instâncias EC2 usando uma abordagem baseada em agente, com resultados ce