Serviços de segurança e conformidade

AWS Config, GuardDuty, KMS e Security Hub explicados com analogias do dia a dia para iniciantes.

Este guia explica os servicos de seguranca da AWS do zero, com analogias do dia a dia para ajudar iniciantes absolutos a entender nao apenas o que cada servico faz, mas por que existe e como funciona. O dominio de Seguranca e Conformidade e o maior no exame SOA-C03, com 63 questoes.

 

AWS Config — O sistema de cameras de seguranca da sua conta AWS

Imagine que voce gerencia uma loja de conveniencia. Voce precisa que cada arranjo de prateleira, o estado do cadeado do cofre e a temperatura da geladeira sempre sigam as regras da empresa. Se alguem mudar algo que nao deveria, voce precisa saber imediatamente.

O AWS Config faz exatamente isso para seus recursos da AWS. Toda vez que uma configuracao de recurso muda, um bucket S3 que se torna publico, um grupo de seguranca com uma nova regra, uma instancia RDS que perde sua criptografia, o AWS Config registra e alerta se viola as regras que voce definiu.

Na pratica, o Config rastreia o seguinte. Se um bucket S3 de repente se tornar acessivel publicamente, o Config detecta instantaneamente. Se alguem adicionar uma regra de entrada 0.0.0.0/0 a um grupo de seguranca, o Config sinaliza. Voce pode ver uma linha do tempo completa mostrando quem mudou o que e quando para cada recurso.

 

Regras do Config — Verificacao automatizada de conformidade

As Regras do Config sao como inspetores de qualidade automatizados que verificam continuamente se seus recursos seguem as regras que voce define. Ha dois tipos.

| Tipo de regra | Descricao | Exemplo | |---------------|-----------|---------| | Regras gerenciadas pela AWS | Regras pre-construidas da AWS | s3-bucket-public-read-prohibited | | Regras personalizadas | Regras que voce escreve usando Lambda | Instancias EC2 devem ter uma tag "Owner" |

Aqui esta um cenario real para tornar isso concreto. Voce gerencia uma plataforma de comercio eletronico e sua politica de seguranca requer que todos os bancos de dados sejam criptografados. Voce cria uma regra do Config chamada rds-storage-encrypted. Toda vez que uma nova instancia RDS e criada, o Config verifica automaticamente se a criptografia esta habilitada. Se nao estiver, o recurso aparece imediatamente como Nao Conforme e voce recebe um alerta.

 

Pacotes de Conformidade — Pacotes de modelos de conformidade

Empresas de financas, saude ou varejo devem cumprir regulamentacoes como PCI-DSS, HIPAA ou CIS Benchmark. Cada regulamentacao tem dezenas de requisitos de seguranca. Criar regras do Config para cada uma individualmente seria tedioso.

Um Pacote de Conformidade agrupa muitas regras do Config relacionadas em um unico pacote de implantacao. Pense nisso como uma lista de verificacao de integracao de funcionarios que ativa todas as regras necessarias de uma vez. A AWS fornece pacotes de conformidade pre-construidos para PCI-DSS, HIPAA e CIS Benchmark.

 

Remediacao Automatica — Autocuracao automatica

A Remediacao Automatica leva o Config um passo adiante. Quando uma violacao de regra e detectada, a AWS corrige automaticamente o problema sem qualquer intervencao humana. Internamente, usa documentos do AWS Systems Manager Automation para realizar a correcao.

Exemplos praticos de como isso funciona. Um bucket S3 publico e detectado e o Config aplica automaticamente a configuracao de bloqueio de acesso publico. Um volume EBS nao criptografado e encontrado e a criptografia e habilitada automaticamente. Uma regra de grupo de seguranca perigosa aparece e e automaticamente excluida.

Isso e especialmente valioso as 3h da manha quando ninguem esta monitorando o console. Os problemas de seguranca sao resolvidos automaticamente mesmo enquanto sua equipe dorme.

 

AWS Security Hub — O centro de controle de missao

Quando voce usa varios servicos de seguranca da AWS, precisa verificar os consoles do GuardDuty, Inspector e Config separadamente. O Security Hub resolve isso agregando todas as descobertas de seguranca em um unico painel unificado.

Pense nisso como um centro de vigilancia de toda a cidade onde feeds de cada camera de seguranca (GuardDuty), relatorios de inspecao de edificios (Inspector) e paineis de conformidade (Config) aparecem todos em uma tela.

O Security Hub consolida descobertas destes servicos: deteccoes de ameacas do GuardDuty, resultados de varredura de vulnerabilidades do Inspector, status de conformidade do AWS Config, descobertas de politicas do Firewall Manager e descobertas de permissoes do IAM Access Analyzer.

Tambem pontua automaticamente seu ambiente contra padroes de seguranca como CIS AWS Foundations Benchmark e AWS Foundational Security Best Practices.

 

Amazon GuardDuty — O guarda de seguranca sempre ativo

O GuardDuty detecta automaticamente atividades maliciosas no seu ambiente AWS. Pense nisso como um guarda de seguranca que vigia seu condominio 24 horas por dia, 7 dias por semana, sem nunca fazer uma pausa.

A maior vantagem do GuardDuty e que voce simplesmente o habilita e ele comeca a funcionar imediatamente. Sem agentes para instalar, sem configuracao complexa necessaria. Ele analisa tres fontes de dados automaticamente.

A analise do VPC Flow Logs detecta padroes de trafego de rede anormais. Por exemplo, se uma instancia EC2 de repente comeca a enviar grandes quantidades de dados para um IP externo desconhecido as 2h da manha, o GuardDuty gera um alerta. Esse padrao sugere uma instancia comprometida vazando dados para o servidor de um atacante.

A analise de eventos do CloudTrail detecta padroes incomuns de chamadas de API. Se um usuario IAM particular de repente tenta criar centenas de instancias EC2 no meio da noite, isso e um sinal de alerta. Atacantes que roubam credenciais frequentemente fazem isso para executar operacoes de mineracao de criptomoedas as custas da vitima.

A analise de logs DNS detecta comunicacoes com dominios maliciosos. Se uma instancia EC2 tentar contatar um servidor de comando e controle de malware conhecido, o GuardDuty gera imediatamente um alerta e pode acionar uma resposta automatizada.

 

Amazon Inspector — Exames de saude regulares para sua infraestrutura

O Inspector verifica automaticamente instancias EC2, funcoes Lambda e imagens de container ECR em busca de vulnerabilidades de software e exposicao de rede nao intencional. Assim como voce faz exames de saude anuais para detectar problemas antes que se tornem graves, o Inspector encontra fraquezas na sua infraestrutura antes que os atacantes as explorem.

Se o seu servidor executa uma versao antiga do OpenSSL com uma vulnerabilidade conhecida, os atacantes podem usar essa fraqueza para entrar. O Inspector compara continuamente seu software com o banco de dados CVE (Vulnerabilidades e Exposicoes Comuns) e alerta voce sobre qualquer correspondencia.

Lembre-se da diferenca principal entre GuardDuty e Inspector. O GuardDuty detecta ameacas ativas acontecendo agora mesmo. O Inspector encontra vulnerabilidades potenciais que poderiam ser exploradas no futuro.

 

AWS Trusted Advisor — Seu consultor pessoal da AWS

O Trusted Advisor e como ter um especialista da AWS revisando continuamente seu ambiente e sugerindo melhorias. Ele verifica cinco areas.

| Area | Exemplo de recomendacao | |------|------------------------| | Otimizacao de custos | Encerrar instancias EC2 que ficaram inativas por mais de 14 dias | | Desempenho | Taxa de transferencia do EBS se aproximando do limite, considere atualizar | | Seguranca | Conta raiz sem MFA habilitado, habilitar imediatamente | | Tolerancia a falhas | Instancias EC2 implantadas em apenas uma AZ, adicionar multi-AZ | | Limites de servico | Contagem de instancias EC2 se aproximando do limite da conta |

O nivel gratuito fornece apenas verificacoes basicas. Os planos Business ou Enterprise Support desbloqueiam o conjunto completo de verificacoes do Trusted Advisor.

 

AWS KMS — O cofre de chaves para seus dados

O KMS (Key Management Service) gerencia as chaves criptograficas usadas para criptografar seus dados. Pense nisso como um cofre de alta seguranca que armazena suas chaves mestras.

Por que isso e necessario? Suponha que voce armazene informacoes pessoais de clientes no S3. Se alguem obtiver acesso nao autorizado ao bucket S3, o que acontece? Se os dados estiverem criptografados com uma chave KMS, eles so veem caracteres sem sentido. Sem a chave, os dados sao inutils.

Conceitos principais a entender. Uma CMK (Chave Mestra do Cliente) e sua chave de criptografia principal no KMS. Voce pode usar Chaves Gerenciadas pela AWS (a AWS cuida de tudo automaticamente) ou Chaves Gerenciadas pelo Cliente (voce as cria e controla). Habilitar a rotacao automatica de chaves faz com que o material da chave seja substituido a cada ano. O KMS se integra com S3 (SSE-KMS), volumes EBS, RDS, Secrets Manager e muitos outros servicos.

 

AWS Certificate Manager (ACM) — Cadeados gratuitos para seu site

Voce provavelmente notou que alguns sites comecam com https:// e mostram um icone de cadeado. Esse cadeado significa que a conexao esta criptografada usando SSL/TLS. O ACM fornece esses certificados SSL/TLS gratuitamente e os gerencia automaticamente.

Quando voce faz operacoes bancarias online, as informacoes da sua conta sao criptografadas enquanto viajam pela internet. Mesmo que alguem intercepte a transmissao, nao podem ler o conteudo. Isso e criptografia em transito.

Os certificados ACM se integram com ALB, CloudFront e API Gateway. A renovacao do certificado ocorre automaticamente, entao voce nunca se preocupa com a expiracao causando tempo de inatividade.

 

Criptografia em repouso vs criptografia em transito

Voce deve entender claramente esses dois conceitos de criptografia.

| Tipo | Criptografia em repouso | Criptografia em transito | |------|------------------------|--------------------------| | O que protege | Dados armazenados em disco | Dados em movimento pela rede | | Servicos | KMS, S3 SSE, criptografia EBS, criptografia RDS | ACM, TLS/SSL, HTTPS | | Analogia | D

Voltar à lista do blog