Segurança e Conformidade
Segurança é o domínio com maior peso no CLF-C02. Duas ideias sustentam quase todas as questões: o modelo de responsabilidade compartilhada e o princípio do menor privilégio. Comece por elas: o resto é saber qual serviço faz o quê.
Segurança e Conformidade
O domínio de maior peso na prova
Responsabilidade compartilhada
A AWS responde pela segurança DA nuvem: instalações físicas, hardware, rede e a camada de virtualização.
O cliente responde pela segurança NA nuvem: dados, classificação, identidades e permissões, configuração dos serviços, criptografia e, quando aplicável, o sistema operacional convidado.
A fronteira exata depende do serviço: em uma instância EC2 o cliente cuida do SO; em um serviço gerenciado como o Lambda, essa parte é da AWS.
Identidade e acesso
O IAM define usuários, grupos, roles e políticas. Roles entregam credenciais temporárias: a forma recomendada para aplicações e serviços.
Proteja o usuário raiz com MFA e não o use no dia a dia. Aplique sempre o menor privilégio.
Em ambientes multi-conta, o IAM Identity Center centraliza o acesso e o Organizations aplica SCPs como teto de permissões.
Filtragem de tráfego e proteção
Security Group atua no recurso e é stateful; Network ACL atua na subnet e é stateless, com regras de negação explícita.
O WAF filtra requisições web maliciosas; o Shield protege contra DDoS (Standard automático e gratuito, Advanced pago).
GuardDuty detecta ameaças, Inspector encontra vulnerabilidades, Macie descobre dados sensíveis e o Security Hub consolida tudo.
Conformidade e auditoria
O AWS Artifact entrega os relatórios de conformidade da AWS (SOC, PCI, ISO).
O CloudTrail responde "quem fez o quê"; o AWS Config responde "como este recurso estava configurado e ele está conforme?".
O KMS gerencia as chaves de criptografia; o Secrets Manager guarda e rotaciona segredos da aplicação.
Serviços deste módulo
Controla quem pode fazer o quê na sua conta AWS.
Cria e gerencia chaves de criptografia.
Firewall de aplicação web contra exploits comuns.
Proteção contra ataques de negação de serviço distribuída.
Detecção inteligente de ameaças na conta AWS.
Registro de auditoria de todas as chamadas de API da conta.
Inventário, histórico e conformidade da configuração dos recursos.
Portal de relatórios de conformidade e acordos da AWS.
Governança e cobrança centralizada de várias contas AWS.
Armazena e rotaciona segredos como senhas e chaves de API.