Pular para o conteúdo

Tema

Segurança e conformidade · tema 9 de 10

Os serviços de segurança e o que cada um detecta

30 min · 2 vídeos · 14 cards · 1 drill

Por que cai

É a tarefa 2.4 do guia e a maior fonte de distrator sutil da prova. Os serviços têm nomes parecidos e todos dizem proteger; o que separa um do outro é o objeto que cada um observa. Quem não fixa essa palavra fica entre GuardDuty e Inspector em toda questão.

Pré-teste · 1 de 2

responda antes de ver

Uma empresa quer descobrir automaticamente se buckets do S3 guardam informações pessoais sensíveis sem o controle adequado. Qual serviço atende a esse pedido?

Quanta certeza você tem?

Vídeo · português · 10 min

Dez minutos percorrendo exatamente os serviços desta tarefa do guia, com comparações e cenários. Pause em cada serviço e diga em voz alta a palavra que o denuncia no enunciado.

Em uma frase

Todo serviço de segurança da AWS diz que protege, então o que resolve a questão é o objeto que cada um observa: ameaça em curso, vulnerabilidade conhecida, dado sensível, requisição maliciosa ou volume de tráfego.

O mapa de reconhecimento

ServiçoO que observaA palavra no enunciado
Amazon GuardDutyAtividade maliciosa e comportamento anômalo na contaAmeaça, atividade suspeita, comportamento fora do normal
Amazon InspectorVulnerabilidade conhecida em instâncias, imagens e funçõesVulnerabilidade, correção pendente, exposição não intencional
Amazon MacieDado sensível armazenado no S3Dado pessoal, informação sigilosa, classificar conteúdo
AWS Security HubAchados dos outros serviços, agregados e priorizadosVisão única, consolidar alertas, postura de segurança
Amazon DetectiveA origem e o encadeamento de um achadoInvestigar, analisar a causa depois do alerta
AWS ShieldVolume de tráfego de negação de serviçoAtaque de negação de serviço, tráfego derrubando o site
AWS WAFConteúdo das requisições webInjeção de SQL, cross-site scripting, bloquear requisição
AWS Network FirewallTráfego de rede entrando e saindo da VPCInspecionar tráfego na borda da VPC
AWS Firewall ManagerAs regras de firewall de várias contasAplicar a mesma regra em toda a organização

Proteger o tráfego: Shield, WAF e os firewalls

Shield e WAF resolvem problemas diferentes e aparecem juntos como alternativas de propósito. O Shield trata de volume: muitas origens mandando tráfego para tirar o serviço do ar. O WAF trata de conteúdo: uma requisição que parece legítima mas carrega um padrão de ataque. Quando o enunciado descreve injeção de SQL ou cross-site scripting, é WAF; quando descreve o site caindo por excesso de requisições, é Shield.

Para a organização inteira, o Firewall Manager distribui e mantém essas regras em várias contas, e o Network Firewall inspeciona o tráfego na borda da VPC.

Dentro da VPC: security group e lista de controle de acesso

AspectoSecurity groupLista de controle de acesso de rede
ProtegeO recurso, como uma instânciaA sub-rede inteira
RegrasSó permitirPermitir e negar
Avalia estadoSim: resposta de conexão permitida volta sozinhaNão: é preciso regra para ida e para volta
A pistaLiberar porta para uma instância específicaBloquear um endereço para toda a sub-rede

Como responder o cenário

Sublinhe o substantivo do problema antes de olhar as alternativas. Ameaça aponta GuardDuty. Vulnerabilidade aponta Inspector. Dado sensível aponta Macie. Volume aponta Shield. Requisição maliciosa aponta WAF. Consolidação aponta Security Hub. Investigação posterior aponta Detective. Credencial no código aponta Secrets Manager. Boas práticas da conta apontam Trusted Advisor. Se duas alternativas parecerem servir, escolha a que age sobre o objeto que o enunciado nomeou, não a que soa mais completa.

Se quiser outro ângulo1 vídeo
Complementar e mais profundo do que a CLF exige, mas cobre os mesmos serviços em sequência. Assista por blocos e pare no nível de para que serve, sem entrar na configuração.

Como cai na sabatina

Uma empresa quer descobrir automaticamente se há dados pessoais armazenados sem controle em buckets do S3. Qual serviço atende a essa necessidade?

Erros comuns

  • Confundir GuardDuty com Inspector. GuardDuty procura atividade suspeita acontecendo agora; Inspector procura vulnerabilidade conhecida em instâncias, imagens de contêiner e funções.
  • Confundir Macie com GuardDuty. Macie olha o conteúdo do dado no S3 em busca de informação sensível; GuardDuty olha comportamento e telemetria de ameaça.
  • Achar que Security Hub detecta alguma coisa sozinho. Ele agrega e prioriza achados de outros serviços e mede a postura contra padrões; a detecção continua com quem detecta.
  • Trocar Shield por WAF. Shield protege contra ataque de negação de serviço em volume; WAF filtra requisições da camada de aplicação, como injeção de SQL e cross-site scripting.
  • Confundir security group com lista de controle de acesso de rede. O security group é do recurso, avalia estado e só permite; a lista é da sub-rede, não avalia estado e tem regras de permitir e negar.
  • Esperar que o Trusted Advisor substitua um serviço de segurança. Ele verifica boas práticas da conta em várias dimensões e aponta lacunas, sem monitorar ameaça continuamente.
  • Confundir Detective com GuardDuty. GuardDuty gera o achado; Detective ajuda a investigar a origem e o encadeamento dele.

Flashcards

Card 1 de 14

0 certos · 0 a rever

Drill

Qual serviço de segurança atende ao pedido?

Para cada necessidade, indique o serviço de segurança que a resolve.

  1. 1.Identificar instâncias EC2 com pacotes que têm vulnerabilidade conhecida por corrigir.

  2. 2.Receber alerta quando uma instância começar a se comunicar com um endereço associado a mineração de criptomoeda.

  3. 3.Descobrir que um bucket do S3 guarda números de documentos de clientes.

  4. 4.Bloquear requisições com padrão de cross-site scripting antes de chegarem à aplicação.

  5. 5.Manter o site no ar durante um ataque de negação de serviço em grande volume.

  6. 6.Ver em um painel único os achados de segurança de várias contas e serviços, já priorizados.

Quiz · 1 de 4

Uma equipe de segurança quer ser avisada quando houver atividade maliciosa ou comportamento anômalo nas contas da AWS, analisando continuamente a telemetria do ambiente. Qual serviço atende a esse pedido?

Explique para um gerente

Explique em um minuto para alguém de negócio a diferença entre procurar um invasor, procurar uma porta mal fechada e procurar um documento sigiloso no lugar errado.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além5 artigos