Pular para o conteúdo

Tema

Glossário

15 termos da trilha de AWS Solutions Architect Associate, cada um com o tema onde ele é explicado por inteiro.

CloudTrail
Registro de auditoria: cada chamada de API na conta, com identidade, origem, horário e parâmetros. É a resposta para toda pergunta que começa com "quem".
Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
Config
Inventário e histórico de configuração dos recursos, avaliado contra regras (conforme ou não), com remediação automática opcional. É a resposta para "como está" e "está conforme".
Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
criptografia de envelope
A chave do KMS não cifra o dado; cifra uma chave de dados, que cifra o dado. O KMS só manipula chaves pequenas, e o dado grande nunca sai do serviço onde está.
Proteção de dados: KMS, criptografia e segredos
Firewall Manager
Serviço que aplica políticas de WAF, Shield Advanced, grupos de segurança e Network Firewall em todas as contas do Organizations, inclusive nas criadas depois.
Proteção de borda: WAF, Shield e Firewall Manager
grupo de segurança
Firewall da instância (na verdade, da interface de rede): só regras de permitir, com estado, todas as regras avaliadas. É o controle padrão da prova.
Segurança de rede na VPC
GuardDuty
Detecção de ameaças: analisa continuamente CloudTrail, VPC Flow Logs e logs de DNS com inteligência de ameaças e aprendizado de máquina. Sem agente.
Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
identity pool
Troca um token de identidade por credenciais temporárias da AWS, com uma role. Aceita usuários autenticados e, opcionalmente, convidados.
Usuários de aplicação e acesso a APIs: Cognito, API Gateway e acesso privado
Inspector
Varredura de vulnerabilidades: procura CVEs conhecidas e exposição de rede em instâncias EC2, imagens no ECR e funções Lambda.
Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
KMS
AWS Key Management Service: cria e guarda chaves de criptografia e registra cada uso delas. Os serviços da AWS usam o KMS para criptografar em repouso.
Proteção de dados: KMS, criptografia e segredos
limite de permissão
Permissions boundary: política anexada a um usuário ou role que define o teto do que ele pode receber. A permissão efetiva é a interseção com a política de identidade.
IAM além do básico
NACL
Network ACL: firewall da sub-rede, sem estado, com regras de permitir e negar avaliadas em ordem numérica. É a resposta para bloquear IP e para defesa em profundidade.
Segurança de rede na VPC
SCP
Service control policy: política do Organizations que define o máximo que qualquer identidade de uma conta pode fazer, inclusive o root. Não concede nada; só limita.
IAM além do básico
Shield
Proteção contra DDoS. O Standard é automático e gratuito; o Advanced acrescenta equipe de resposta, proteção contra o custo gerado pelo ataque e detecção mais fina.
Proteção de borda: WAF, Shield e Firewall Manager
user pool
Diretório de usuários da aplicação. Faz cadastro, login, MFA e emite tokens JWT. Não dá acesso a serviços da AWS por si.
Usuários de aplicação e acesso a APIs: Cognito, API Gateway e acesso privado
WAF
Web Application Firewall: inspeciona requisições HTTP e HTTPS e aplica regras de permitir, bloquear ou contar. Trabalha com Web ACLs anexadas a CloudFront, ALB, API Gateway, AppSync ou Cognito.
Proteção de borda: WAF, Shield e Firewall Manager