CloudTrail, GuardDuty, Config, KMS, WAF, Shield e Artifact
Data: 09/07/2026
Nível: Cloud Practitioner
Objetivo: Conhecer os serviços de segurança, compliance e criptografia da AWS, com foco em como proteger dados e detectar ameaças.
💡 **Analogia:** CloudTrail é como uma **câmera de segurança** que filma TUDO que acontece na sua conta AWS. Cada clique no console, cada API chamada, cada `aws s3 ls` — tudo registrado!
| Conceito | Explicação |
|---|---|
| **Evento** | Cada chamada de API registrada (quem fez, quando, de onde) |
| **Trail** | Configuração que define pra onde os logs vão (S3, CloudWatch) |
| **Management Events** | Operações de gerenciamento (criar EC2, deletar S3) — **padrão, grátis** |
| **Data Events** | Operações nos dados (GetObject no S3, invoke Lambda) — **pago, precisa ativar** |
| **Insights Events** | Detecção automática de atividades anormais (picos de chamadas) |
"Quem deletou a instância EC2 ontem às 15h?" → User hugo-dev, IP 189.x.x.x
"Alguém mexeu no bucket de produção?" → Sim, 3 DeleteObject às 02h
"Tem alguém fazendo brute force nas APIs?" → Insights mostra pico anormal
import boto3
cloudtrail = boto3.client('cloudtrail', region_name='us-east-1')
# Listar trails configurados
trails = cloudtrail.describe_trails()
for trail in trails['trailList']:
print(f"Trail: {trail['Name']}")
print(f" Bucket S3: {trail.get('S3BucketName', 'N/A')}")
print(f" CloudWatch: {trail.get('CloudWatchLogsLogGroupArn', 'N/A')}")
print(f" Multi-region: {trail.get('IsMultiRegionTrail', False)}")
# Buscar eventos recentes (últimas 2h)
events = cloudtrail.lookup_events(MaxResults=5)
for event in events['Events']:
print(f"[{event['EventTime']}] {event['EventName']} por {event.get('Username', 'N/A')}")
💡 **Analogia:** Se CloudTrail é a **câmera**, GuardDuty é o **vigilante especializado** que assiste às imagens 24/7 identificando comportamentos suspeitos.
| Conceito | Explicação |
|---|---|
| **Threat Detection** | Analisa VPC Flow Logs, CloudTrail, DNS queries |
| **Machine Learning** | Usa ML treinado pela AWS pra identificar anomalias |
| **Findings** | Alertas categorizados (CryptoCurrency, Backdoor, Recon, etc.) |
| **30 dias grátis** | Trial de 30 dias ao ativar pela primeira vez |
🔴 CryptoCurrency → EC2 minerando bitcoin (conta comprometida)
🔴 Backdoor → Trojan escondido na instância
🟡 Recon → Alguém escaneando suas portas
🟡 UnauthorizedAccess → Acesso vindo de IP suspeito
🟢 Stealth → Tentativa de desabilitar CloudTrail
💡 **Analogia:** AWS Config é o **inspetor de qualidade** que verifica se todos os recursos estão configurados conforme as regras da empresa.
| Conceito | Explicação |
|---|---|
| **Config Rule** | Regra de conformidade (ex: "S3 bucket NÃO pode ser público") |
| **Compliance Status** | Compliant ou Non-Compliant |
| **Config Recorder** | Registra histórico de configurações dos recursos |
| **Remediation** | Ação automática quando uma regra é violada |
Regra: "s3-bucket-public-read-prohibited"
→ Se bucket S3 ficar público → NON-COMPLIANT → Notifica SNS
Regra: "encrypted-volumes"
→ Se volume EBS não estiver criptografado → NON-COMPLIANT → Alerta
Regra: "restricted-ssh"
→ Se Security Group liberar SSH pra 0.0.0.0/0 → NON-COMPLIANT → Bloqueia
💡 **Analogia:** KMS é o **chaveiro digital** da AWS. Você cria chaves mestras (CMK) e usa elas pra trancar/destrancar dados. A AWS guarda as chaves em HSM (Hardware Security Module).
| Conceito | Explicação |
|---|---|
| **CMK (Customer Master Key)** | Chave mestra que nunca sai do KMS |
| **Data Key** | Chave derivada da CMK, usada pra criptografar dados |
| **Envelope Encryption** | Criptografa a chave de dados com a CMK (padrão da indústria) |
| **AWS Managed CMK** | Chave gerenciada pela AWS para cada serviço (S3, EBS, RDS...) |
| **Customer Managed CMK** | Chave que VOCÊ cria, gerencia e controla |
S3 → Criptografia server-side (SSE-KMS)
EBS → Volumes criptografados em repouso
RDS → Banco de dados criptografado
SNS/SQS → Mensagens criptografadas
Lambda → Variáveis de ambiente criptografadas
import boto3
kms = boto3.client('kms', region_name='us-east-1')
# Listar chaves gerenciadas pelo cliente
keys = kms.list_keys()
for key in keys['Keys']:
key_info = kms.describe_key(KeyId=key['KeyId'])
print(f"Key: {key_info['KeyMetadata']['KeyId']}")
print(f" Estado: {key_info['KeyMetadata']['KeyState']}")
print(f" Descrição: {key_info['KeyMetadata'].get('Description', 'N/A')}")
| Serviço | O que faz | Nível |
|---|---|---|
| **AWS WAF** | Firewall de aplicação web — bloqueia SQL Injection, XSS, bots | Camada 7 (HTTP) |
| **AWS Shield Standard** | Proteção DDoS básica — **grátis e automático** pra todos | Camadas 3/4 |
| **AWS Shield Advanced** | Proteção DDoS avançada + time de resposta 24/7 | Camadas 3/4/7 (USD 3000/mês) |
🧠 **Dica de prova:** Shield Standard é **grátis e automático** para todos os clientes AWS. Shield Advanced custa e inclui proteção financeira (reembolso se DDoS causar custos extras).
💡 **Analogia:** AWS Artifact é o **arquivo de certidões** da AWS. Precisa provar que a AWS é compatível com ISO 27001 pro seu auditor? Baixa o relatório aqui.
| Tipo | Exemplos |
|---|---|
| **Relatórios de Auditoria** | SOC 1/2/3, ISO 27001, PCI DSS |
| **Acordos Legais** | Acordo de processamento de dados (DPA), Business Associate Agreement (HIPAA) |
| **Certificações** | FedRAMP, HITRUST, IRAP |
🧠 **Cai na prova:** Artifact é **gratuito** e os relatórios podem ser baixados como PDF.
💡 **Analogia:** ACM é o **cartório digital** da AWS — emite e renova automaticamente certificados SSL/TLS pros seus sites e APIs.
| Conceito | Explicação |
|---|---|
| **Certificado SSL/TLS** | Garante HTTPS (cadeado verde) no navegador |
| **Validação DNS** | Prova que você é dono do domínio via Route 53 |
| **Renovação Automática** | ACM renova o certificado antes de expirar (sem você fazer nada!) |
| **Integração nativa** | CloudFront, ALB (Load Balancer), API Gateway |
🧠 **Cai na prova:** Certificados emitidos pelo ACM são **GRÁTIS** e renovados automaticamente. Só funcionam com serviços AWS (não dá pra exportar a chave privada pra fora).
Qual serviço AWS registra todas as chamadas de API na sua conta para fins de auditoria e conformidade?
A) Amazon GuardDuty
B) AWS CloudTrail
C) AWS Config
D) AWS Artifact
✅ **Resposta correta: B** — CloudTrail é o serviço de auditoria de API. GuardDuty detecta ameaças, Config audita configurações, Artifact fornece relatórios de compliance.
Uma empresa precisa garantir que todos os buckets S3 estejam configurados como privados e que volumes EBS estejam criptografados. Qual serviço automatiza essa verificação contínua?
A) AWS CloudTrail
B) Amazon GuardDuty
C) AWS Config
D) AWS KMS
✅ **Resposta correta: C** — AWS Config avalia continuamente se seus recursos estão em conformidade com as regras definidas. CloudTrail audita APIs, GuardDuty detecta ameaças, KMS gerencia chaves.
Qual serviço oferece proteção DDoS básica, gratuita e automática para todos os clientes AWS?
A) AWS WAF
B) AWS Shield Advanced
C) AWS Shield Standard
D) Amazon GuardDuty
✅ **Resposta correta: C** — Shield Standard é gratuito e automático para todos. Shield Advanced é pago (USD 3000/mês). WAF protege contra ataques de aplicação (SQL Injection, XSS), não DDoS de rede.
CloudTrail = Auditoria de APIs (quem fez o quê, quando, de onde)
• Management Events: grátis e ativados por padrão
• Data Events: pagos, precisa ativar manualmente
• Insights: detecta atividades anormais automaticamente
GuardDuty = Detecção de ameaças com Machine Learning
• Analisa VPC Flow Logs + CloudTrail + DNS
• 30 dias grátis no primeiro uso
AWS Config = Conformidade contínua de configurações
• Regras tipo "bucket S3 NÃO pode ser público"
• Remediation automática quando viola regra
KMS = Gerenciamento de chaves de criptografia
• CMK nunca sai do HSM da AWS
• Envelope Encryption: chave de dados + chave mestra
• Integrado com S3, EBS, RDS, Lambda, SNS, SQS...
WAF = Firewall de aplicação (SQL Injection, XSS, bots)
Shield Standard = DDoS básico (GRÁTIS pra todos!)
Shield Advanced = DDoS premium (USD 3k/mês) + time 24/7
Artifact = Relatórios de compliance (ISO, SOC, PCI) — GRÁTIS
ACM = Certificados SSL/TLS gratuitos com renovação automática
DECISÃO RÁPIDA:
Auditar APIs → CloudTrail
Detectar invasão → GuardDuty
Verificar conformidade → AWS Config
Criptografar dados → KMS
Proteger site de ataques → WAF + Shield
Relatório de compliance → Artifact
HTTPS no site → ACM
*Próxima aula: Custos, Preços e Suporte (Pricing Models, Free Tier, Support Plans)*