Segurança e Conformidade · 30% da prova

Segurança e Conformidade

Segurança é o domínio com maior peso no CLF-C02. Duas ideias sustentam quase todas as questões: o modelo de responsabilidade compartilhada e o princípio do menor privilégio. Comece por elas: o resto é saber qual serviço faz o quê.

Profissional trabalhando entre racks em uma sala de servidores com iluminação baixa

Segurança e Conformidade

O domínio de maior peso na prova

Responsabilidade compartilhada

A AWS responde pela segurança DA nuvem: instalações físicas, hardware, rede e a camada de virtualização.

O cliente responde pela segurança NA nuvem: dados, classificação, identidades e permissões, configuração dos serviços, criptografia e, quando aplicável, o sistema operacional convidado.

A fronteira exata depende do serviço: em uma instância EC2 o cliente cuida do SO; em um serviço gerenciado como o Lambda, essa parte é da AWS.

Modelo de responsabilidade compartilhada da AWS Cliente · segurança NA nuvem IAM Dados Config. SO do EC2 Firewall Cripto. AWS · segurança DA nuvem Datacenter Hardware Regiões Rede física Virtualização Instalações
A AWS responde pela segurança DA nuvem: instalações, hardware, rede física e a infraestrutura de virtualização. O cliente responde pela segurança NA nuvem: dados, identidades, configuração e o que roda dentro dos recursos. A divisão exata muda conforme o tipo de serviço.

Identidade e acesso

O IAM define usuários, grupos, roles e políticas. Roles entregam credenciais temporárias: a forma recomendada para aplicações e serviços.

Proteja o usuário raiz com MFA e não o use no dia a dia. Aplique sempre o menor privilégio.

Em ambientes multi-conta, o IAM Identity Center centraliza o acesso e o Organizations aplica SCPs como teto de permissões.

Estrutura de contas e OUs no AWS Organizations Conta de gerenciamento OU Segurança OU Produção OU Desenvolvimento Conta Conta Conta Conta SCP aplicada sobre as OUs
A conta de gerenciamento fica no topo. As contas são agrupadas em unidades organizacionais (OUs) e as Service Control Policies aplicadas às OUs definem o teto de permissões, nem o administrador da conta consegue ultrapassá-lo.

Filtragem de tráfego e proteção

Security Group atua no recurso e é stateful; Network ACL atua na subnet e é stateless, com regras de negação explícita.

O WAF filtra requisições web maliciosas; o Shield protege contra DDoS (Standard automático e gratuito, Advanced pago).

GuardDuty detecta ameaças, Inspector encontra vulnerabilidades, Macie descobre dados sensíveis e o Security Hub consolida tudo.

Security Group e Network ACL em camadas Tráfego Amazon VPC Subnet Network ACL nível da subnet Security Group EC2 nível do recurso
A Network ACL filtra na fronteira da subnet. O Security Group filtra no recurso. O tráfego atravessa as duas camadas, nessa ordem.

Conformidade e auditoria

O AWS Artifact entrega os relatórios de conformidade da AWS (SOC, PCI, ISO).

O CloudTrail responde "quem fez o quê"; o AWS Config responde "como este recurso estava configurado e ele está conforme?".

O KMS gerencia as chaves de criptografia; o Secrets Manager guarda e rotaciona segredos da aplicação.