🛡️

Aula 05 — Aula 05 — Compliance, Criptografia e Proteção

CloudTrail, GuardDuty, Config, KMS, WAF, Shield e Artifact

Data: 09/07/2026

Nível: Cloud Practitioner

Objetivo: Conhecer os serviços de segurança, compliance e criptografia da AWS, com foco em como proteger dados e detectar ameaças.

O que vamos aprender

1️⃣ CloudTrail — O Detetive da AWS

💡 **Analogia:** CloudTrail é como uma **câmera de segurança** que filma TUDO que acontece na sua conta AWS. Cada clique no console, cada API chamada, cada `aws s3 ls` — tudo registrado!

Principais Conceitos

ConceitoExplicação
**Evento**Cada chamada de API registrada (quem fez, quando, de onde)
**Trail**Configuração que define pra onde os logs vão (S3, CloudWatch)
**Management Events**Operações de gerenciamento (criar EC2, deletar S3) — **padrão, grátis**
**Data Events**Operações nos dados (GetObject no S3, invoke Lambda) — **pago, precisa ativar**
**Insights Events**Detecção automática de atividades anormais (picos de chamadas)

O que o CloudTrail Responde


"Quem deletou a instância EC2 ontem às 15h?"     → User hugo-dev, IP 189.x.x.x
"Alguém mexeu no bucket de produção?"            → Sim, 3 DeleteObject às 02h
"Tem alguém fazendo brute force nas APIs?"       → Insights mostra pico anormal

💻 boto3 — CloudTrail


import boto3

cloudtrail = boto3.client('cloudtrail', region_name='us-east-1')

# Listar trails configurados
trails = cloudtrail.describe_trails()
for trail in trails['trailList']:
    print(f"Trail: {trail['Name']}")
    print(f"  Bucket S3: {trail.get('S3BucketName', 'N/A')}")
    print(f"  CloudWatch: {trail.get('CloudWatchLogsLogGroupArn', 'N/A')}")
    print(f"  Multi-region: {trail.get('IsMultiRegionTrail', False)}")

# Buscar eventos recentes (últimas 2h)
events = cloudtrail.lookup_events(MaxResults=5)
for event in events['Events']:
    print(f"[{event['EventTime']}] {event['EventName']} por {event.get('Username', 'N/A')}")

2️⃣ GuardDuty — Detecção de Ameaças

💡 **Analogia:** Se CloudTrail é a **câmera**, GuardDuty é o **vigilante especializado** que assiste às imagens 24/7 identificando comportamentos suspeitos.

Principais Conceitos

ConceitoExplicação
**Threat Detection**Analisa VPC Flow Logs, CloudTrail, DNS queries
**Machine Learning**Usa ML treinado pela AWS pra identificar anomalias
**Findings**Alertas categorizados (CryptoCurrency, Backdoor, Recon, etc.)
**30 dias grátis**Trial de 30 dias ao ativar pela primeira vez

Tipos de Ameaças Detectadas


🔴 CryptoCurrency    → EC2 minerando bitcoin (conta comprometida)
🔴 Backdoor          → Trojan escondido na instância
🟡 Recon             → Alguém escaneando suas portas
🟡 UnauthorizedAccess → Acesso vindo de IP suspeito
🟢 Stealth           → Tentativa de desabilitar CloudTrail

3️⃣ AWS Config — Auditoria de Configurações

💡 **Analogia:** AWS Config é o **inspetor de qualidade** que verifica se todos os recursos estão configurados conforme as regras da empresa.

Principais Conceitos

ConceitoExplicação
**Config Rule**Regra de conformidade (ex: "S3 bucket NÃO pode ser público")
**Compliance Status**Compliant ou Non-Compliant
**Config Recorder**Registra histórico de configurações dos recursos
**Remediation**Ação automática quando uma regra é violada

Exemplo de Regras


Regra: "s3-bucket-public-read-prohibited"
  → Se bucket S3 ficar público → NON-COMPLIANT → Notifica SNS

Regra: "encrypted-volumes"
  → Se volume EBS não estiver criptografado → NON-COMPLIANT → Alerta

Regra: "restricted-ssh"
  → Se Security Group liberar SSH pra 0.0.0.0/0 → NON-COMPLIANT → Bloqueia

4️⃣ KMS — Key Management Service

💡 **Analogia:** KMS é o **chaveiro digital** da AWS. Você cria chaves mestras (CMK) e usa elas pra trancar/destrancar dados. A AWS guarda as chaves em HSM (Hardware Security Module).

Principais Conceitos

ConceitoExplicação
**CMK (Customer Master Key)**Chave mestra que nunca sai do KMS
**Data Key**Chave derivada da CMK, usada pra criptografar dados
**Envelope Encryption**Criptografa a chave de dados com a CMK (padrão da indústria)
**AWS Managed CMK**Chave gerenciada pela AWS para cada serviço (S3, EBS, RDS...)
**Customer Managed CMK**Chave que VOCÊ cria, gerencia e controla

Onde o KMS é Usado


S3  → Criptografia server-side (SSE-KMS)
EBS → Volumes criptografados em repouso
RDS → Banco de dados criptografado
SNS/SQS → Mensagens criptografadas
Lambda → Variáveis de ambiente criptografadas

💻 boto3 — KMS


import boto3

kms = boto3.client('kms', region_name='us-east-1')

# Listar chaves gerenciadas pelo cliente
keys = kms.list_keys()
for key in keys['Keys']:
    key_info = kms.describe_key(KeyId=key['KeyId'])
    print(f"Key: {key_info['KeyMetadata']['KeyId']}")
    print(f"  Estado: {key_info['KeyMetadata']['KeyState']}")
    print(f"  Descrição: {key_info['KeyMetadata'].get('Description', 'N/A')}")

5️⃣ WAF + Shield — Proteção Web e DDoS

ServiçoO que fazNível
**AWS WAF**Firewall de aplicação web — bloqueia SQL Injection, XSS, botsCamada 7 (HTTP)
**AWS Shield Standard**Proteção DDoS básica — **grátis e automático** pra todosCamadas 3/4
**AWS Shield Advanced**Proteção DDoS avançada + time de resposta 24/7Camadas 3/4/7 (USD 3000/mês)

🧠 **Dica de prova:** Shield Standard é **grátis e automático** para todos os clientes AWS. Shield Advanced custa e inclui proteção financeira (reembolso se DDoS causar custos extras).

6️⃣ AWS Artifact — Relatórios de Compliance

💡 **Analogia:** AWS Artifact é o **arquivo de certidões** da AWS. Precisa provar que a AWS é compatível com ISO 27001 pro seu auditor? Baixa o relatório aqui.

O que tem no Artifact

TipoExemplos
**Relatórios de Auditoria**SOC 1/2/3, ISO 27001, PCI DSS
**Acordos Legais**Acordo de processamento de dados (DPA), Business Associate Agreement (HIPAA)
**Certificações**FedRAMP, HITRUST, IRAP

🧠 **Cai na prova:** Artifact é **gratuito** e os relatórios podem ser baixados como PDF.

7️⃣ ACM — Certificate Manager (SSL/TLS)

💡 **Analogia:** ACM é o **cartório digital** da AWS — emite e renova automaticamente certificados SSL/TLS pros seus sites e APIs.

Principais Conceitos

ConceitoExplicação
**Certificado SSL/TLS**Garante HTTPS (cadeado verde) no navegador
**Validação DNS**Prova que você é dono do domínio via Route 53
**Renovação Automática**ACM renova o certificado antes de expirar (sem você fazer nada!)
**Integração nativa**CloudFront, ALB (Load Balancer), API Gateway

🧠 **Cai na prova:** Certificados emitidos pelo ACM são **GRÁTIS** e renovados automaticamente. Só funcionam com serviços AWS (não dá pra exportar a chave privada pra fora).

🎯 Exercícios Estilo Cloud Practitioner

Exercício 1

Qual serviço AWS registra todas as chamadas de API na sua conta para fins de auditoria e conformidade?

A) Amazon GuardDuty

B) AWS CloudTrail

C) AWS Config

D) AWS Artifact

✅ **Resposta correta: B** — CloudTrail é o serviço de auditoria de API. GuardDuty detecta ameaças, Config audita configurações, Artifact fornece relatórios de compliance.

Exercício 2

Uma empresa precisa garantir que todos os buckets S3 estejam configurados como privados e que volumes EBS estejam criptografados. Qual serviço automatiza essa verificação contínua?

A) AWS CloudTrail

B) Amazon GuardDuty

C) AWS Config

D) AWS KMS

✅ **Resposta correta: C** — AWS Config avalia continuamente se seus recursos estão em conformidade com as regras definidas. CloudTrail audita APIs, GuardDuty detecta ameaças, KMS gerencia chaves.

Exercício 3

Qual serviço oferece proteção DDoS básica, gratuita e automática para todos os clientes AWS?

A) AWS WAF

B) AWS Shield Advanced

C) AWS Shield Standard

D) Amazon GuardDuty

✅ **Resposta correta: C** — Shield Standard é gratuito e automático para todos. Shield Advanced é pago (USD 3000/mês). WAF protege contra ataques de aplicação (SQL Injection, XSS), não DDoS de rede.

📺 Para Aprofundar

📌 Resumo para a Prova


CloudTrail = Auditoria de APIs (quem fez o quê, quando, de onde)
  • Management Events: grátis e ativados por padrão
  • Data Events: pagos, precisa ativar manualmente
  • Insights: detecta atividades anormais automaticamente

GuardDuty = Detecção de ameaças com Machine Learning
  • Analisa VPC Flow Logs + CloudTrail + DNS
  • 30 dias grátis no primeiro uso

AWS Config = Conformidade contínua de configurações
  • Regras tipo "bucket S3 NÃO pode ser público"
  • Remediation automática quando viola regra

KMS = Gerenciamento de chaves de criptografia
  • CMK nunca sai do HSM da AWS
  • Envelope Encryption: chave de dados + chave mestra
  • Integrado com S3, EBS, RDS, Lambda, SNS, SQS...

WAF = Firewall de aplicação (SQL Injection, XSS, bots)
Shield Standard = DDoS básico (GRÁTIS pra todos!)
Shield Advanced = DDoS premium (USD 3k/mês) + time 24/7

Artifact = Relatórios de compliance (ISO, SOC, PCI) — GRÁTIS
ACM = Certificados SSL/TLS gratuitos com renovação automática

DECISÃO RÁPIDA:
  Auditar APIs → CloudTrail
  Detectar invasão → GuardDuty
  Verificar conformidade → AWS Config
  Criptografar dados → KMS
  Proteger site de ataques → WAF + Shield
  Relatório de compliance → Artifact
  HTTPS no site → ACM

*Próxima aula: Custos, Preços e Suporte (Pricing Models, Free Tier, Support Plans)*

← Voltar ao Índice AWS · Todas as Aulas