Glossário
15 termos da trilha de AWS Solutions Architect Associate, cada um com o tema onde ele é explicado por inteiro.
- CloudTrail
- Registro de auditoria: cada chamada de API na conta, com identidade, origem, horário e parâmetros. É a resposta para toda pergunta que começa com "quem".
- Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
- Config
- Inventário e histórico de configuração dos recursos, avaliado contra regras (conforme ou não), com remediação automática opcional. É a resposta para "como está" e "está conforme".
- Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
- criptografia de envelope
- A chave do KMS não cifra o dado; cifra uma chave de dados, que cifra o dado. O KMS só manipula chaves pequenas, e o dado grande nunca sai do serviço onde está.
- Proteção de dados: KMS, criptografia e segredos
- Firewall Manager
- Serviço que aplica políticas de WAF, Shield Advanced, grupos de segurança e Network Firewall em todas as contas do Organizations, inclusive nas criadas depois.
- Proteção de borda: WAF, Shield e Firewall Manager
- grupo de segurança
- Firewall da instância (na verdade, da interface de rede): só regras de permitir, com estado, todas as regras avaliadas. É o controle padrão da prova.
- Segurança de rede na VPC
- GuardDuty
- Detecção de ameaças: analisa continuamente CloudTrail, VPC Flow Logs e logs de DNS com inteligência de ameaças e aprendizado de máquina. Sem agente.
- Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
- identity pool
- Troca um token de identidade por credenciais temporárias da AWS, com uma role. Aceita usuários autenticados e, opcionalmente, convidados.
- Usuários de aplicação e acesso a APIs: Cognito, API Gateway e acesso privado
- Inspector
- Varredura de vulnerabilidades: procura CVEs conhecidas e exposição de rede em instâncias EC2, imagens no ECR e funções Lambda.
- Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
- KMS
- AWS Key Management Service: cria e guarda chaves de criptografia e registra cada uso delas. Os serviços da AWS usam o KMS para criptografar em repouso.
- Proteção de dados: KMS, criptografia e segredos
- limite de permissão
- Permissions boundary: política anexada a um usuário ou role que define o teto do que ele pode receber. A permissão efetiva é a interseção com a política de identidade.
- IAM além do básico
- NACL
- Network ACL: firewall da sub-rede, sem estado, com regras de permitir e negar avaliadas em ordem numérica. É a resposta para bloquear IP e para defesa em profundidade.
- Segurança de rede na VPC
- SCP
- Service control policy: política do Organizations que define o máximo que qualquer identidade de uma conta pode fazer, inclusive o root. Não concede nada; só limita.
- IAM além do básico
- Shield
- Proteção contra DDoS. O Standard é automático e gratuito; o Advanced acrescenta equipe de resposta, proteção contra o custo gerado pelo ataque e detecção mais fina.
- Proteção de borda: WAF, Shield e Firewall Manager
- user pool
- Diretório de usuários da aplicação. Faz cadastro, login, MFA e emite tokens JWT. Não dá acesso a serviços da AWS por si.
- Usuários de aplicação e acesso a APIs: Cognito, API Gateway e acesso privado
- WAF
- Web Application Firewall: inspeciona requisições HTTP e HTTPS e aplica regras de permitir, bloquear ou contar. Trabalha com Web ACLs anexadas a CloudFront, ALB, API Gateway, AppSync ou Cognito.
- Proteção de borda: WAF, Shield e Firewall Manager