Arquiteturas seguras · tema 6 de 7
Detecção e auditoria: CloudTrail, Config, GuardDuty e Security Hub
35 min · 2 vídeos · 12 cards · 1 drill
Por que cai
São cinco serviços com nomes parecidos e a prova monta o cenário para você confundir: 'quem apagou o bucket' é CloudTrail, 'o bucket está público' é Config, 'há uma instância minerando cripto' é GuardDuty. Quem tem a pergunta de cada serviço na cabeça responde em dez segundos; quem decorou descrições erra pelo menos uma.
Pré-teste · 1 de 2
responda antes de verUm bucket S3 de produção foi apagado ontem à noite. A equipe precisa saber qual identidade executou a exclusão e de qual endereço IP. Qual serviço tem essa resposta?
Vídeo · português · 5 min
Em uma frase
Cada serviço responde a uma pergunta: CloudTrail diz quem fez o quê, Config diz como o recurso está e se está conforme, GuardDuty diz o que parece ameaça, Inspector diz o que está vulnerável e Security Hub mostra tudo junto. Acertar a pergunta é acertar a questão.
A pergunta de cada serviço
| Serviço | Responde a | Fonte | Exemplo de cenário |
|---|---|---|---|
| CloudTrail | Quem fez o quê, quando, de onde | Chamadas de API | Quem apagou o bucket ontem |
| Config | Como o recurso está e esteve; está conforme? | Configuração dos recursos | Quais buckets estão sem criptografia; como era o grupo de segurança antes |
| GuardDuty | O que parece ameaça | CloudTrail, VPC Flow Logs, DNS | Instância minerando cripto; credencial usada de país estranho |
| Inspector | O que está vulnerável | Varredura de EC2, ECR, Lambda | Instâncias com CVE crítica |
| Security Hub | Onde vejo tudo e qual é a nota | Achados dos outros | Painel CIS de 25 contas |
| Detective | O que aconteceu em volta deste achado | Os mesmos logs, em grafo | Investigar o achado do GuardDuty |
CloudTrail: o que a prova cobra além do "quem"
- Retenção. O histórico de eventos gratuito guarda 90 dias, só eventos de gerenciamento. "Guardar por 7 anos" exige uma trilha gravando no S3.
- Eventos de dados. GetObject no S3 e Invoke na Lambda não entram por padrão; precisam ser ligados e custam. "Saber quem leu o objeto" pede eventos de dados.
- Organização. Uma trilha por conta é repetição. A trilha de organização, criada na conta de gerenciamento, cobre todas as contas, inclusive as futuras.
- Proteger o log. O auditado não pode apagar a auditoria: bucket com versionamento e MFA delete, validação de integridade de arquivo, política restrita e uma SCP negando StopLogging e DeleteTrail.
Config: regra e remediação
Uma regra do Config avalia cada recurso de um tipo contra uma condição (bucket público, volume sem criptografia, porta 22 aberta) e marca conforme ou não. A prova cobra o passo seguinte: remediação automática, que executa um documento do Systems Manager para corrigir. "Detectar e corrigir sozinho" é Config com remediação; "detectar e avisar" é Config com EventBridge.
GuardDuty e Inspector: ameaça versus vulnerabilidade
GuardDuty— Detecção de ameaças: analisa continuamente CloudTrail, VPC Flow Logs e logs de DNS com inteligência de ameaças e aprendizado de máquina. Sem agente. Inspector— Varredura de vulnerabilidades: procura CVEs conhecidas e exposição de rede em instâncias EC2, imagens no ECR e funções Lambda.A diferença que decide a questão: GuardDuty olha comportamento (o que a instância está fazendo agora); Inspector olha estado (que pacote desatualizado está instalado). "Sem instalar agente" aponta para GuardDuty. "CVE" ou "vulnerabilidade conhecida" aponta para Inspector.
Security Hub: o painel, não o detector
O Security Hub não detecta nada. Ele agrega achados de GuardDuty, Inspector, Macie, Config e parceiros, em várias contas, e os avalia contra padrões como CIS e PCI, com pontuação. Quando o enunciado pede "painel único", "várias contas" ou "padrão de conformidade", é ele. Quando pede "investigar este achado em detalhe", é o Detective.
Como responder o cenário
Encontre o verbo da pergunta da equipe de segurança: quem (CloudTrail), como está ou está conforme (Config), parece ameaça (GuardDuty), está vulnerável (Inspector), ver tudo junto (Security Hub), investigar (Detective). Depois aplique o modificador: "todas as contas" puxa trilha de organização e Security Hub; "automaticamente" puxa EventBridge e remediação; "sem agente" puxa GuardDuty.
Se quiser outro ângulo1 vídeo
Como cai na sabatina
“A equipe de segurança precisa saber quem alterou um grupo de segurança na semana passada e ser alertada se isso acontecer de novo. Quais serviços?”
Erros comuns
- Usar CloudTrail para saber se um recurso está conforme. CloudTrail registra chamadas de API, ou seja, ações; o estado e a conformidade do recurso são do Config.
- Usar Config para descobrir quem fez uma alteração. Config mostra a linha do tempo de configuração do recurso; o 'quem' e o 'de onde' estão no evento do CloudTrail.
- Confundir GuardDuty com Inspector. GuardDuty detecta comportamento suspeito a partir de logs (CloudTrail, VPC Flow Logs, DNS); Inspector procura vulnerabilidades conhecidas em instâncias, contêineres e funções Lambda.
- Achar que o CloudTrail guarda tudo para sempre por padrão. O histórico de eventos gratuito cobre 90 dias; retenção longa exige uma trilha gravando no S3.
- Deixar o log de auditoria desprotegido. Trilha em bucket sem versionamento, sem MFA delete e sem validação de integridade de arquivo pode ser apagada por quem está sendo auditado.
- Ignorar a organização. Uma trilha por conta é trabalho repetido; a resposta para 'todas as contas' é a trilha de organização, criada na conta de gerenciamento.
Flashcards
Card 1 de 12
0 certos · 0 a reverDrill
Qual serviço responde?
Para cada pergunta da equipe de segurança, diga o serviço.
1.Quem desativou o MFA do usuário administrador?
2.Quais buckets estão sem criptografia neste momento?
3.Uma instância está se comunicando com um servidor de comando e controle conhecido.
4.Quais instâncias têm uma CVE crítica sem correção?
5.Qual é a pontuação geral de segurança da organização contra o padrão CIS?
6.Como estava a configuração do grupo de segurança antes da alteração de ontem?
Quiz · 1 de 4
mais de uma corretaA equipe de segurança de uma empresa precisa identificar quem alterou as regras de um grupo de segurança na semana passada e receber um alerta automático se um grupo de segurança voltar a permitir SSH de qualquer origem. Quais DOIS serviços compõem a solução?
Explique para um gerente
Explique em um minuto a diferença entre 'registrar tudo que aconteceu' e 'avisar quando algo parece errado', e por que uma empresa precisa dos dois.
Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.
Prefiro falar em voz alta
00:00
Toque para gravar, ou responda em voz alta sem gravar